
Centro de investigación de seguridad ofensiva que agrega avisos de vulnerabilidad originales, exploits de prueba de concepto de CVE, charlas de conferencias y herramientas internas de diversas auditorías de productos.
Un hogar para publicaciones, incluyendo diapositivas/documentos, pruebas de concepto, vídeos y herramientas.
Para artículos del blog, consulta el blog de elttam, y para nuestros servicios, visita nuestro sitio web.
| Fecha | Tipo | Evento | Título | Recursos |
|---|---|---|---|---|
| 2026 | adv | - | Lectura arbitraria de archivos autenticada en Home Assistant a través de FFmpeg | ffmpeg-arbitrary-file-read-advisory.md |
| 2026 | preso | ACISP | Seguridad ofensiva considerada ofensiva | slides |
| 2026 | adv | - | Múltiples vulnerabilidades en Jupyter Enterprise Gateway | jupyter-server/enterprise-gateway/ |
| 2025 | preso | BSidesCBR | Primitivas para auditorías de seguridad: lecciones de Jakarta Mail | slides |
| 2025 | adv | - | La anulación de método en Beego podría omitir los filtros Before <=2.3.8 | beego-router-filter-bypass.md |
| 2024 | preso | BSides Canberra | Seguridad de arranque en el MCU | repo |
| 2024 | preso | AISA CyberCon | Los 7 hábitos de los productos altamente maduros | pdf slides |
| 2024 | preso | Appsec and Devsecops Summit Melbourne | Evaluaciones de seguridad asistidas por código adaptativo | pdf slides |
| 2024 | preso | Ruxmon Melbourne | Causando cosas raras en tus servidores NodeJS | pdf slides |
| 2024 | preso | CrikeyCon | Manteniéndote al día con los Pwnses: una descripción general de Talkback | pdf slides |
| 2024 | adv | - | Omisión del anti-rollback OTA mediante TOCTOU en ESP-IDF | CVE-2024-28183.md GHSA-22x6-3756-pfp8 |
| 2023 | adv | - | Apache Guacamole: desbordamiento de enteros en el manejo de búferes de imagen VNC | CVE-2023-43826.md |
| 2023 | adv | - | STMicroelectronics STSAFE: desbordamiento del búfer de recepción I2C | CVE-2023-50096.md |
| 2023 | adv | - | Label Studio: SECRET_KEY de Django hardcodeada que puede ser explotada para forjar tokens de sesión | CVE-2023-43791.md |
| 2023 | adv | - | Label Studio: vulnerabilidad de fuga del mapeador objeto-relacional en la tarea de filtrado | CVE-2023-47117.md |
| 2023 | adv | - | Drupal core: vulnerabilidad de envenenamiento de caché | CVE-2023-5256.md |
| 2023 | adv | - | Ruby on Rails: posible XSS mediante valores suministrados por el usuario para redirect_to | CVE-2023-28362 |
| 2023 | writeup | - | RCE y otros problemas en Home Asisstant | home-assistant |
| 2023 | preso | Ruxmon Melbourne | Descifrando el extraño caso de la aleatoriedad en Java | pdf slides |
| 2022 | adv | - | Corrupción de memoria en libksba | CVE-2022-47629.md |
| 2022 | preso | Budapest Infosec Meetup | Hacking de aviones | airplane-hacking.pdf |
| 2022 | writeup | - | LFI en Inkscape mediante inyección SVG | inkscape-xml.md |
| 2021 | preso | Yascon | Canotary: cómo encontrar y omitir Canarytokens | github.com, youtube.com |
| 2021 | preso | ISACA Melbourne | Perspectivas de la evaluación de seguridad de IoT | pptx slides |
| 2020 | adv | - | Fugas de información del sistema de archivos del kernel de FreeBSD | cve-2020-25578.txt, cve-2020-25579.txt |
| 2020 | poc | - | Sniffer de credenciales WiFi del modo EZ de Tuya IoT (Tuya Link) | tuya-live-extract.py |
| 2020 | preso | Airgap | jaja, el motor v8 hace brrrrr | youtube.com |
| 2019 | preso | BSides Perth | Entendiendo el sandbox de Chromium en Windows | pptx slides |
| 2019 | preso | OWASP Australia | Speedrun de SDLC seguro | youtube.com |
| 2019 | preso | OWASP Australia | Session IPA: anomalías interesantes de protección de sesiones | youtube.com, pdf slides |
| 2019 | preso | Ruxmon Melbourne | Pequeño libro negro de libc: explorando las propiedades de seguridad de múltiples implementaciones de libc | github.com |
| 2019 | preso | Bsides Canberra | Seguridad de Kubernetes | youtube.com, pdf slides |
| 2018 | preso | BSides Perth | Seguridad de OpenSSH | pdf slides |
| 2018 | poc | - | PoC de recuperación de datos emparejados de Fuze Card | CVE-2018-9119.py |
| 2018 | preso | SDR Melbourne | Ingeniería inversa de BLE para robar tu billetera (CVE-2018-9119) | blog post |
| 2017 | poc | - | Exploit de ejecución remota de código LD_PRELOAD en GoAhead httpd/2.5 a 3.6.5 | CVE-2017-17562/ |
| 2017 | preso | Ruxmon Melbourne | BitcoinCTF III | pdf slides |
| 2017 | poc | - | Escalada de privilegios TOCTOU en Firejail | firejail-toctou.md |
| 2016 | adv | - | Aviso de múltiples vulnerabilidades en Retroshare | retroshare-advisory.pdf |
| 2016 | preso | BSides Canberra | Revisión de la tarjeta de puntuación de mensajería segura de EFF | blog post |