
Исследовательский хаб offensive security, агрегирующий оригинальные бюллетени об уязвимостях, PoC-эксплойты для CVE, доклады с конференций и внутренние инструменты из разнообразных аудитов продуктов.
Домашняя страница публикаций, включая слайды/статьи, proof-of-concept, видео и инструменты.
Записи в блоге см. в блоге elttam, а информацию о наших услугах — на нашем сайте.
| Дата | Тип | Событие | Название | Ресурсы |
|---|---|---|---|---|
| 2026 | adv | - | Home Assistant: произвольное чтение файлов после аутентификации через FFmpeg | ffmpeg-arbitrary-file-read-advisory.md |
| 2026 | preso | ACISP | Наступательная безопасность, признанная наступательной | slides |
| 2026 | adv | - | Множественные уязвимости в Jupyter Enterprise Gateway | jupyter-server/enterprise-gateway/ |
| 2025 | preso | BSidesCBR | Примитивы для аудита безопасности: уроки Jakarta Mail | slides |
| 2025 | adv | - | Переопределение метода в Beego может обойти Before-фильтры <=2.3.8 | beego-router-filter-bypass.md |
| 2024 | preso | BSides Canberra | Безопасность загрузки в MCU | repo |
| 2024 | preso | AISA CyberCon | 7 привычек высокозрелых продуктов | pdf slides |
| 2024 | preso | Appsec and Devsecops Summit Melbourne | Адаптивные оценки безопасности с помощью кода | pdf slides |
| 2024 | preso | Ruxmon Melbourne | Вызываем причудливые вещи в ваших NodeJS-серверах | pdf slides |
| 2024 | preso | CrikeyCon | В ногу с Pwnses: обзор Talkback | pdf slides |
| 2024 | adv | - | Обход защиты OTA от отката через TOCTOU в ESP-IDF | CVE-2024-28183.md GHSA-22x6-3756-pfp8 |
| 2023 | adv | - | Apache Guacamole: целочисленное переполнение при обработке буферов изображений VNC | CVE-2023-43826.md |
| 2023 | adv | - | STMicroelectronics STSAFE: переполнение буфера при приёме по I2C | CVE-2023-50096.md |
| 2023 | adv | - | Label Studio: жёстко заданный SECRET_KEY в Django, который можно использовать для подделки токенов сессий | CVE-2023-43791.md |
| 2023 | adv | - | Label Studio: уязвимость утечки данных объектно-реляционного отображения (ORM) при фильтрации задач | CVE-2023-47117.md |
| 2023 | adv | - | Drupal core: уязвимость отравления кэша | CVE-2023-5256.md |
| 2023 | adv | - | Ruby on Rails: возможный XSS через переданные пользователем значения в redirect_to | CVE-2023-28362 |
| 2023 | writeup | - | RCE и другие проблемы в Home Asisstant | home-assistant |
| 2023 | preso | Ruxmon Melbourne | Разбираем странный случай случайности в Java | pdf slides |
| 2022 | adv | - | Повреждение памяти в libksba | CVE-2022-47629.md |
| 2022 | preso | Budapest Infosec Meetup | Взлом самолётов | airplane-hacking.pdf |
| 2022 | writeup | - | LFI в Inkscape через SVG-инъекцию | inkscape-xml.md |
| 2021 | preso | Yascon | Canotary: как находить и обходить Canarytokens | github.com, youtube.com |
| 2021 | preso | ISACA Melbourne | Выводы по оценке безопасности IoT | pptx slides |
| 2020 | adv | - | Утечки информации о ФС в ядре FreeBSD | cve-2020-25578.txt, cve-2020-25579.txt |
| 2020 | poc | - | Сниффер учётных данных WiFi для Tuya IoT EZ Mode (Tuya Link) | tuya-live-extract.py |
| 2020 | preso | Airgap | ха-ха, движок v8 делает бррррр | youtube.com |
| 2019 | preso | BSides Perth | Понимание песочницы Chromium в Windows | pptx slides |
| 2019 | preso | OWASP Australia | Спидран безопасного SDLC | youtube.com |
| 2019 | preso | OWASP Australia | Session IPA: интересные аномалии защиты сессий | youtube.com, pdf slides |
| 2019 | preso | Ruxmon Melbourne | Маленькая чёрная книга libc: изучаем свойства безопасности различных реализаций libc | github.com |
| 2019 | preso | Bsides Canberra | Безопасность Kubernetes | youtube.com, pdf slides |
| 2018 | preso | BSides Perth | Безопасность OpenSSH | pdf slides |
| 2018 | poc | - | PoC извлечения спаренных данных Fuze Card | CVE-2018-9119.py |
| 2018 | preso | SDR Melbourne | Реверс-инжиниринг BLE для кражи вашего кошелька (CVE-2018-9119) | blog post |
| 2017 | poc | - | Эксплойт удалённого выполнения кода через LD_PRELOAD в GoAhead httpd/2.5–3.6.5 | CVE-2017-17562/ |
| 2017 | preso | Ruxmon Melbourne | BitcoinCTF III | pdf slides |
| 2017 | poc | - | Повышение привилегий через TOCTOU в Firejail | firejail-toctou.md |
| 2016 | adv | - | Бюллетень о множественных уязвимостях в Retroshare | retroshare-advisory.pdf |
| 2016 | preso | BSides Canberra | Обзор EFF Secure IM Scorecard | blog post |