
Hub de pesquisa em segurança ofensiva que agrega avisos originais de vulnerabilidades, exploits de prova de conceito de CVE, palestras de conferências e ferramentas internas de diversas auditorias de produtos.
Um espaço para publicações, incluindo apresentações/artigos, provas de conceito, vídeos e ferramentas.
Para posts do blog, consulte o blog da elttam e, para nossos serviços, consulte nosso site.
| Date | Type | Event | Title | Resources |
|---|---|---|---|---|
| 2026 | adv | - | Leitura arbitrária de arquivo autenticada no Home Assistant via FFmpeg | ffmpeg-arbitrary-file-read-advisory.md |
| 2026 | preso | ACISP | Segurança ofensiva considerada ofensiva | slides |
| 2026 | adv | - | Múltiplas vulnerabilidades no Jupyter Enterprise Gateway | jupyter-server/enterprise-gateway/ |
| 2025 | preso | BSidesCBR | Primitivas para auditorias de segurança: lições do Jakarta Mail | slides |
| 2025 | adv | - | Substituição de método no Beego pode contornar filtros Before <=2.3.8 | beego-router-filter-bypass.md |
| 2024 | preso | BSides Canberra | Segurança de boot no MCU | repo |
| 2024 | preso | AISA CyberCon | Os 7 hábitos de produtos altamente maduros | pdf slides |
| 2024 | preso | Appsec and Devsecops Summit Melbourne | Avaliações de segurança assistidas por código adaptativo | pdf slides |
| 2024 | preso | Ruxmon Melbourne | Causando coisas estranhas em seus servidores NodeJS | pdf slides |
| 2024 | preso | CrikeyCon | Acompanhando as Pwnses: uma visão geral do Talkback | pdf slides |
| 2024 | adv | - | Contorno de anti-rollback OTA via TOCTOU no ESP-IDF | CVE-2024-28183.md GHSA-22x6-3756-pfp8 |
| 2023 | adv | - | Apache Guacamole: estouro de inteiro no tratamento de buffers de imagem VNC | CVE-2023-43826.md |
| 2023 | adv | - | STMicroelectronics STSAFE: estouro de buffer de recepção I2C | CVE-2023-50096.md |
| 2023 | adv | - | Label Studio: SECRET_KEY do Django embutida no código que pode ser abusada para forjar tokens de sessão | CVE-2023-43791.md |
| 2023 | adv | - | Label Studio: vulnerabilidade de vazamento do mapeador objeto-relacional na tarefa de filtragem | CVE-2023-47117.md |
| 2023 | adv | - | Drupal core: vulnerabilidade de envenenamento de cache | CVE-2023-5256.md |
| 2023 | adv | - | Ruby on Rails: possível XSS via valores fornecidos pelo usuário para redirect_to | CVE-2023-28362 |
| 2023 | writeup | - | RCE e outros problemas no Home Assistant | home-assistant |
| 2023 | preso | Ruxmon Melbourne | Desvendando o estranho caso da aleatoriedade em Java | pdf slides |
| 2022 | adv | - | Corrupção de memória no libksba | CVE-2022-47629.md |
| 2022 | preso | Budapest Infosec Meetup | Hacking de aviões | airplane-hacking.pdf |
| 2022 | writeup | - | LFI no inkscape via injeção de SVG | inkscape-xml.md |
| 2021 | preso | Yascon | Canotary: como encontrar e contornar Canarytokens | github.com, youtube.com |
| 2021 | preso | ISACA Melbourne | Insights de avaliação de segurança de IoT | pptx slides |
| 2020 | adv | - | Vazamentos de informações de fs do kernel FreeBSD | cve-2020-25578.txt, cve-2020-25579.txt |
| 2020 | poc | - | Sniffer de credenciais WiFi do modo EZ do Tuya IoT (Tuya Link) | tuya-live-extract.py |
| 2020 | preso | Airgap | haha motor v8 vai brrrrr | youtube.com |
| 2019 | preso | BSides Perth | Entendendo o sandbox do Chromium no Windows | pptx slides |
| 2019 | preso | OWASP Australia | Speedrun de SDLC seguro | youtube.com |
| 2019 | preso | OWASP Australia | Session IPA: anomalias interessantes de proteção de sessões | youtube.com, pdf slides |
| 2019 | preso | Ruxmon Melbourne | Pequeno livro negro do Libc: explorando as propriedades de segurança de múltiplas implementações de libc | github.com |
| 2019 | preso | Bsides Canberra | Segurança no Kubernetes | youtube.com, pdf slides |
| 2018 | preso | BSides Perth | Segurança do OpenSSH | pdf slides |
| 2018 | poc | - | PoC de recuperação de dados pareados do Fuze Card | CVE-2018-9119.py |
| 2018 | preso | SDR Melbourne | Engenharia reversa do BLE para roubar sua carteira (CVE-2018-9119) | blog post |
| 2017 | poc | - | Exploit de execução remota de código LD_PRELOAD no GoAhead httpd/2.5 a 3.6.5 | CVE-2017-17562/ |
| 2017 | preso | Ruxmon Melbourne | BitcoinCTF III | pdf slides |
| 2017 | poc | - | Escalação de privilégio TOCTOU no Firejail | firejail-toctou.md |
| 2016 | adv | - | Advisory para múltiplas vulnerabilidades no Retroshare | retroshare-advisory.pdf |
| 2016 | preso | BSides Canberra | Revisão do scorecard de mensagens instantâneas seguras da EFF | blog post |