漏洞研究文章。这里的每一条都对应一个已修复的、公开跟踪的问题——没有理论性 发现。
Adel Bouachraoui — hydra.land · LinkedIn · YesWeHack
| 文章 | 目标 | 类型 | 编号 |
|---|---|---|---|
| 当一个安全补丁守卫了错误的分支 | GNOME libsoup | 越界读取 (CWE-125) | CVE-2026-12478 |
涵盖我的 Google VRP 报告的文章——protobuf/upb 中的内存安全问题,以及 Google 工具链中 CI/CD 供应链与代理信任问题——在项目批准披露之前暂缓发布。自 2026 年 4 月以来已提交 九份报告,其中两份已获奖。
比起盲目模糊测试,更倾向源码驱动的审计。我特别关注两点:
在 exploit oracle 触发之前,任何东西都不构成发现。严重性会被如实报告,包括 在前提条件使漏洞难以触达的情况下。