AI 辅助的 HTTP Terminator 发现新型 HTTP 走私攻击与 Apache 零日漏洞

AI 辅助的 HTTP Terminator 发现新型 HTTP 走私攻击与 Apache 零日漏洞

PortSwigger 表示,由 James Kettle 构建的 AI 辅助研究系统 HTTP Terminator 在探索了 30000 个候选走私向量后,生成并验证了新的 HTTP 走私(HTTP Desync)攻击技术。PortSwigger 称,独立的人类引导级联发现还暴露了 Apache Traffic Server 中的一个零日漏洞。Kettle 表示,HTTP Terminator 在已授权漏洞赏金或漏洞披露计划的 30000 个网站上进行了测试。

Read More
艰难成长之路

艰难成长之路

开源软件曾经像个无忧无虑的孩子,赤脚奔跑、送出一切、信任陌生人。然而,从 2020 年前后 SolarWinds、Log4Shell、TeamPCP 与 Shai-Hulud 等供应链事件开始,它被迫应征入伍,正经历一场阵痛式的成熟。本文是一篇面向未来的预测:当企业级合规要求将开源生态一分为二,一个能被持续验证”仍有人在守护”的子集将承担起关键基础设施的重任。

Read More
新型CSS攻击可突破Webmail防线窃取密码与令牌

新型CSS攻击可突破Webmail防线窃取密码与令牌

新研究表明,邮件内容能够突破其消息边界并干扰Webmail界面。在横跨Outlook、Gmail、Fastmail、Proton Mail、Yahoo Mail和AOL Mail的攻击链中,这些技术能够捕获密码、接管第三方账户、泄露令牌、劫持受信任的UI操作,以及操纵读取邮件的AI工具。PortSwigger研究员Gareth Heyes在Black Hat USA 2026上展示了相关研究成果。

Read More