malware-analysis
Một buổi sáng ... bị lừa đảo gọi
Phân tích tĩnh và động một APK Flutter đóng gói bằng packer thương mại, dùng NetEase NIM làm kênh truyền và một lớp AES tự viết để né kiểm duyệt.
malware-analysis
Phân tích tĩnh và động một APK Flutter đóng gói bằng packer thương mại, dùng NetEase NIM làm kênh truyền và một lớp AES tự viết để né kiểm duyệt.
security
Vụ HF bị đấm gần gây cũng là một sự vụ đáng chú ý. AI hay không AI đây nhỉ ?
postgresql
Mình đổi EvoBright LMS sang UUID vì lý do bảo mật. Rồi tự chạy benchmark 60 triệu dòng và đọc RFC. Cả hai đều nói mình sai ở chỗ mình không ngờ.
security
Một patch tối ưu nhỏ năm 2017, một template ít ai dùng, một syscall zero-copy. Ba thứ tưởng vô hại, ghép lại cho phép user thường thành root chỉ với 732 bytes Python.
security
Wiz tìm ra RCE trên git push pipeline GitHub bằng một câu lệnh duy nhất. Câu chuyện thật không phải về bug, mà về việc các internal service tin nhau tuyệt đối.
security
CVE-2026-40175 (CVSS 10.0 Critical): Axios <1.15.0 bị prototype pollution gadget chain + CRLF header injection, cho phép HTTP request smuggling, bypass AWS IMDSv2, RCE và đánh cắp IAM credentials chỉ từ một dòng axios.get() hardcoded. Phân tích kỹ thuật, PoC, và cách patch.
security
Google ADK chứa lỗ hổng Path Traversal + RCE (CVSS 9.8) cho phép chiếm root server chỉ với 4 HTTP request, không cần xác thực. Phân tích chuỗi khai thác và bản vá.
ai
48% AI code chứa vulnerabilities. Verification Bottleneck là gì và 5 giải pháp review AI code hiệu quả cho developers.
security
TL;DR * Vấn đề: Q1/2025 có hơn 25,000 CVEs mới, nhưng chỉ 5.2% thực sự exploitable - security teams đang chìm trong biển alerts vô nghĩa * Giải pháp: VEX (Vulnerability Exploitability eXchange) cung cấp context để phân biệt "có vulnerability" và "vulnerability có thể exploit
security
Lock file không phải SBOM: Những gì developer cần biết về software supply chain
cve
CVE-2025-41115: Khi Grafana Ghi Điểm CVSS 10.0 Hoàn Hảo TL;DR CVE-2025-41115 là lỗ hổng điểm CVSS 10.0 trên Grafana Enterprise phiên bản 12.0.0-12.2.1, cho phép kẻ tấn công mạo danh tài khoản quản trị viên thông qua cơ
security
Câu Chuyện Bắt Đầu Từ Một Tin Nhắn Trong một buổi chiều đẹp trời, tôi nhận được tin nhắn của một người anh mà tôi rất quý. Anh ấy hào hứng chia sẻ về một cơ hội "ngon" liên quan đến AI ứng dụng cho testing và muốn