logo

2025-yilning Top 10 Web Hacking texnikalari: nominatsiyalar ochiq

James Kettle

James Kettle

Tadqiqot direktori

@albinowax
Chop etilgan: Seshanba, 6-yanvar 2026, 15:31 UTCYangilangan: Juma, 16-yanvar 2026, 14:11 UTC
2025-yilning top 10 veb-hacking texnikalari: nominatsiyalarga chaqiruv

Yangilanish: nominatsiyalar yopildi va ovoz berish boshlandi! Ovozingizni shu yerda bering

So'nggi bir yil davomida xavfsizlik tadqiqotchilari blog postlar, taqdimotlar va whitepaper'lar orqali hamjamiyat bilan juda katta hajmdagi ish ulashdi. Bu ajoyib holat, lekin ayni paytda u shuni anglatadiki, haqiqatan ham qayta qo'llash mumkin bo'lgan texnikalar ko'zdan chetda qolib ketishi mumkin; hatto e'tiborni tortgan topilmalar ham hamma navbatdagi yaltiroq logotip ortidan quvgani sari sekin-asta unutiladi.

2006-yildan beri hamjamiyat har yili birlashib, ushbu axborot oqimini ikkita foydali resursga aylantirib keladi:

  • So'nggi yildagi e'tiborga molik veb-xavfsizlik tadqiqotlarining yengil saralangan ro'yxati
  • Eng qimmatli, albatta o'qish kerak bo'lgan ishlarning aniq belgilangan top o'nligi

Agar oldingi nominantlar va g'oliblarni ko'rib chiqmoqchi bo'lsangiz yoki loyiha tarixi haqida ko'proq bilmoqchi bo'lsangiz, loyihaning to'liq arxivini ko'zdan kechiring. Aks holda, 2025-yil uchun qanday nominatsiya qilish mumkinligini bilish uchun o'qishda davom eting.

Bu yil biz quyidagi jadvalni maqsad qilib olamiz:

Jadval

  • 6-13-yanvar: 2025-yilning eng yaxshi tadqiqotlari bo'yicha hamjamiyat nominatsiyalarini yig'ish
  • 14-21-yanvar: Hamjamiyat nominatsiyalarga ovoz berib, eng yaxshi 15 talikdan iborat qisqa ro'yxatni shakllantiradi
  • 22-yanvar: Qisqa ro'yxat bo'yicha 10 nafar finalchini tanlash va tartiblash uchun hakamlar hay'ati ovoz berishini boshlash
  • 3-fevral: 2025-yilning top 10 veb-hacking texnikalarini e'lon qilish!

Nimani nominatsiya qilishim kerak?

Maqsad — turli tizimlarga qayta qo'llash mumkin bo'lgan yangi va amaliy texnikalarni o'z ichiga olgan tadqiqotlarni ajratib ko'rsatish. log4shell kabi alohida zaifliklar o'z vaqtida qimmatli bo'ladi, lekin odatda tez eskiradi; JNDI Injection kabi asosdagi texnikalar esa katta samara bilan qayta qo'llanilishi mumkin. Nominatsiyalar allaqachon ma'lum bo'lgan hujum sinflarining takomillashtirilgan variantlari ham bo'lishi mumkin, masalan, XXE ni Local DTD fayllari yordamida ekspluatatsiya qilish. Qo'shimcha misollar uchun oldingi yillarning top 10 ro'yxatlarini ko'rib chiqishingiz foydali bo'lishi mumkin.

Nominatsiya yuborish

Yuborish uchun shunchaki tadqiqotga havolani va ixtiyoriy ravishda ishning nimasi yangi ekanini tushuntiruvchi qisqa izohni kiriting. Xohlaganingizcha nominatsiya qiling va agar munosib deb hisoblasangiz, o'z ishingizni ham nominatsiya qilavering!

Nominatsiya yuborish uchun shu yerni bosing

E'tibor bering: hamjamiyat ovoz berishidagi variantlar sonini boshqarsa bo'ladigan darajada saqlash uchun men veb bilan bog'liq bo'lmagan, faqat asboblardan iborat yoki aniq innovatsion bo'lmagan nominatsiyalarni filtrlab tashlayman. Biz elektron pochta manzillarini yig'maymiz — ovoz berish bosqichi boshlanganda xabardor bo'lish uchun @PortSwiggerRes ni X, LinkedIn yoki BlueSky da kuzatib boring.

Hamjamiyatga qo'shiling

Sizdan eshitishni juda xohlaymiz! Savollaringiz bo'lsa yoki bu yilgi tadqiqotlar to'plamini muhokama qilmoqchi bo'lsangiz, PortSwigger Discord'idagi #research kanalida bizga qo'shiling.

Nominatsiyalar — oxirgi yangilanish 2026-01-09

Boshlab berish uchun bir nechta nominatsiyani o'zim qildim va bu ro'yxatni har bir necha kunda yangi hamjamiyat nominatsiyalari bilan yangilab boraman. Har bir yozuv uchun sun'iy intellekt yordamida tayyorlangan qisqacha tavsiflarni kiritdim.

  • Eclipse on Next.js: Conditioned exploitation of an intended race-condition — Next.js'ning javob-kesh (response-cache) batcher'i bilan poyga o'ynash: bir-biridan farq qiluvchi muvaffaqiyatsiz so'rovlarni umumiy xato kesh-kalitida to'qnashtirish orqali o'tkinchi pageProps HTML variantini sizdirish; keyin uni tashqi keshga joylab, oldingi tuzatishlarga qaramay kesh zaharlashdan SXSS ga o'tish.
  • Next.js, cache, and chains: the stale elixir — Soxtalashtirish mumkin bo'lgan freymvork ichki sarlavhasini Next.js'ning data-request mexanizmlari bilan zanjirlab, SSR JSON'ni HTML sifatida majburan keshlash; bu esa stale-while-revalidate orqali kesh zaharlash yo'li bilan DoS va saqlangan XSS ga imkon beradi.
  • Unexpected security footguns in Go's parsers — Go'ning registrga sezgir bo'lmagan JSON kalit moslashuvi, dublikat kalitlarda oxirgisining g'olib bo'lishi va XML'ning oldi/orqasidagi ortiqcha belgilarga toqatliligini zanjirlab, turli xizmatlar va parserlar tomonidan har xil talqin qilinadigan formatlararo poliglot kirishlarni yasash; bu avtorizatsiya/autentifikatsiyani chetlab o'tishga olib keladi.
  • HTTP/1.1 must die: the desync endgame — Expect'ni qayta ishlashdagi g'alizliklar va erta-javob gadjetlaridan foydalanib, 0.CL deadlock'larni ishonchli double-desync so'rov kontrabandasiga aylantirish; bu javob navbatini zaharlash va ijarachilararo kesh/kontent o'g'irlashga imkon beradi.
  • Under the Beamer — Chromium HTMLCollection DOM clobbering ni kutubxona boshqaruvidagi node-o'chirish gadjeti bilan zanjirlab, ish vaqtida ekranlash (escaping) funksiyasini null'ga aylantirish, so'ngra innerHTML iframe-atribut inyeksiya sinkiga o'tib DOMPurify'ni chetlab o'tish va XSS olish.
  • Opossum Attack — Qurbonning yashirin (implicit) TLS ulanishini MITM orqali opportunistik TLS yangilash endpointiga o'tkazib, handshake oldidan xabarlar kiritish va so'rov/javob oqimlarini doimiy ravishda nomutanosib qilish orqali protokollararo, ilova qatlamidagi desinxronizatsiya.
  • The Fragile Lock: Novel Bypasses For SAML Authentication — Void Canonicalization: kanonikalizatsiyani xatoga uchratib, imzo-dayjest kodi imzolangan ma'lumotni bo'sh deb hisoblashiga erishish; buni parserdagi nomlar fazosi va atribut nomuvofiqliklari bilan birlashtirib, imzoni tekshirish hamda assertion'ni qayta ishlash jarayonlarini bir-biridan uzoqlashtirish va SAML autentifikatsiyasini to'liq chetlab o'tish.
  • Funky chunks: abusing ambiguous chunk line terminators for request smuggling — E'tiborga olinmaydigan chunk kengaytmalari ichidagi qator tugatgichlarining noaniqligi va haddan tashqari katta chunk'ning toshib ketishidan foydalanib, Content-Length va Transfer-Encoding chalkashligiga tayanmasdan yangi so'rov kontrabandasi differensiallarini (jumladan, yangi aniqlangan EXT.TERM va toshishga asoslangan variantlarni) yaratish.
  • Funky chunks – addendum: a few more dirty tricks — Ikki baytli chunk-tana tugatgichini haddan ortiq o'qish va treyler bo'limidagi yangi qator belgilarini noaniq qayta ishlash orqali chunked parsing tafovutlaridan foydalanadigan yangi HTTP so'rov kontrabandasi primitivlari (shu jumladan, erta-javob gadjetlari yordamida so'rovlarni birlashtirish).
  • Cross-Site WebSocket Hijacking Exploitation in 2025 — WebSocket orqali kirish mumkin bo'lgan GraphQL ustidan CSWSH'dan foydalanib, preflight bilan himoyalangan CSRF mudofaasini chetlab o'tish, shuningdek Private Network Access WebSocket'larga qo'llanilmasligini ko'rsatish — ya'ni originlararo WebSocket'lar hamon xususiy IP xizmatlariga yetib bora oladi.
  • SVG Filters - Clickjacking 2.0 — Originlararo iframe'lar ustida SVG filtr konveyerlaridan foydalanib tanlangan piksellarni o'qish va mantiqqa asoslangan, ko'p bosqichli interaktiv clickjacking'ni amalga oshirish; eksfiltratsiya esa butunlay filtr ichida generatsiya qilinadigan va foydalanuvchi skanerlaydigan QR kodlar orqali sodir bo'ladi.
  • Nonce CSP bypass using Disk Cache — bfcache'ni disk keshiga qaytishga majburlab, (CSS eksfiltratsiyasi orqali) sizib chiqqan CSP nonce'ni qayta ishlatish va kesh kalitini manipulyatsiya qilib faqat inyeksiya qilinadigan kontentni qayta keshlash; bu nonce'ga asoslangan CSP'ni chetlab o'tishga imkon beradi.
  • Novel SSRF Technique Involving HTTP Redirect Loops — Redirect siklidagi status kodlar o'zgaruvchanligidan (kam uchraydigan 3xx javoblarni aylantirib) foydalanib, ilovada xato holatini keltirib chiqarish va to'liq SSRF redirect zanjirini hamda yakuniy 200 javobini sizdirish.
  • Lost in Translation: Exploiting Unicode Normalization — Unicode normalizatsiyasidagi nomuvofiqliklarni (virtual confusable/best-fit moslashuvlari va kesish/toshish chegaraviy holatlari) qurollantirib, validatsiyani chetlab o'tish va zararsiz kirishni zararli xatti-harakatga aylantirish.
  • SOAPwn: Pwning .NET Framework Applications Through HTTP Client Proxies And WSDL — Hujumchi bergan WSDL asosida .NET SOAP proksi generatsiyasidan foydalanib, HTTP bo'lmagan sxemani o'rnatish va SOAP chaqiruvlarini ixtiyoriy fayl yozishga (hamda NTLM relay'ga) aylantirish; bu webshell yoki skript joylash orqali RCE bilan yakunlanadi.
  • Forcing Quirks Mode with PHP Warnings + CSS Exfiltration without Network Requests — Erta PHP ogohlantirishlari orqali quirks rejimini ishga tushirib, bir xil originli uslublar jadvali uchun MIME tekshiruvlarini yumshatish, so'ngra 404'da aks etgan matnni CSS sink sifatida ishlatish hamda :valid ga asoslangan regex moslashuvi va freymlarni sanashni so'rovsiz orakul sifatida qo'llab, CSP ostida sirlarni eksfiltratsiya qilish.
  • ORM Leaking More Than You Joined For — Beego'ning filtr-ifoda segmentini qayta yozish g'alizligidan foydalanib, ruxsat etilmagan maydonlarni qisman validatsiyadan olib o'tish, shuningdek keng tarqalgan so'rov parserlari orqali foydalanuvchi kiritmasini operator obyektlariga majburan aylantiruvchi tip chalkashligi yordamida Prisma autentifikatsiyasini chetlab o'tish.
  • Parser Differentials: When Interpretation Becomes a Vulnerability — Parser differensiallaridan, ya'ni komponentlar bir xil kirishni turlicha talqin qilishidan foydalanib, zararsiz ko'ringan ma'lumotlarni xavfsizlikni chetlab o'tish vositasiga aylantirish.
  • DOM-based Extension Clickjacking: Your Password Manager Data at Risk — Sahifa DOM'iga kiritiladigan parol menejerining avtomatik to'ldirish interfeysini yashirib va joyini o'zgartirib, DOM'ga asoslangan kengaytma clickjacking'i orqali bitta majburlangan bosish bilan sirlarni hujumchi nazoratidagi maydonlarga to'ldirtirish va eksfiltratsiya qilish.
  • XSS-Leak: Leaking Cross-Origin Redirects — Chromium ulanish havzasini tugatish va xostlarni deterministik tartiblashni vaqt orakuli sifatida ishlatib, inyeksiyasiz tarzda originlararo fetch va redirect manzillarini (shu jumladan subdomenlarni) aniqlash.
  • Google Cloud Account Takeover via URL Parsing Confusion | by Mohamed Benchikh — OAuth redirect validatori va brauzer o'rtasidagi IPv6'ga xos, bir nechta @ belgisi bilan userinfo'ni tahlil qilishdagi tafovutdan foydalanib, faqat loopback'ga ruxsat beruvchi ro'yxatni chetlab o'tish va hisobni egallash uchun avtorizatsiya kodlarini eksfiltratsiya qilish.
  • How I Accessed 1,800 Company Livestreams and Uncovered a New Web Exploit Class: RRE | by Farzan Karimi — Autentifikatsiyasiz yuqori oqim metadata API'larini zanjirlab, huquq berish (entitlement) ish oqimini rekursiv tarzda qayta tiklash va himoyalangan media oqimlariga yetib borish; birinchi maxfiy havolani topish esa entropiyaga asoslangan qidiruv (RRE) bilan yo'naltiriladi.
  • Exploiting The Not So Misuse-Resistant Authenticated Encryption API of OpenSSL — OpenSSL bog'lamalaridagi AEAD teg uzunligini qisqartirishdan foydalanib qisqa teglarni brute-force qilish, so'ngra yuzaga kelgan nonce qayta ishlatilishi sharoitidan foydalanib GHASH/Poly1305 subkey'ini tiklash va format-haqiqiylik orakuli orqali ixtiyoriy shifrmatnlarni soxtalashtirish yoki deshifrlash.
  • Permission Hijacking at Scale — Keng tarqalgan qo'llab-quvvatlash vidjetlarini buzib, hisobni egallashdan vidjet kodiga inyeksiyagacha bo'lgan zanjirlar (XSS/HTML inyeksiya hamda CSP'ni chetlab o'tish) orqali delegatsiya qilingan brauzer ruxsatlarini keng miqyosda meros olib qurollantirish.
  • Playing with HTTP/2 CONNECT — HTTP/2 CONNECT oqimlarini multiplekslashdan foydalanib, noto'g'ri sozlangan forward proksilarni bitta ulanish ustidan ishlaydigan yuqori o'tkazuvchanlikdagi ichki port skaneriga aylantirish; bu har bir oqimni alohida tekshira olmaydigan monitoringni chetlab o'tishi mumkin.
  • Stopping Redirects — Brauzerning navigatsiyani bloklashdagi g'alizliklaridan (URL/protokol cheklovlari, sun'iy xato sahifalari va Navigation API tarixining sizib chiqishi, tez ketma-ket bir xil saytdagi navigatsiyalar orqali redirect'ni bo'g'ish, hamda allow-forms'siz sandbox qilib avtomatik yuboriladigan forma redirect'larini to'sish) foydalanib, OAuth callback kodlarini iste'mol qilinishidan oldin o'qish mumkin bo'lgan holatda ushlab turish.
  • ASP.NET MVC View Engine Search Patterns — Yo'l traversali orqali ixtiyoriy fayl yozishni ASP.NET MVC ko'rinishlarni aniqlash mexanizmi bilan zanjirlab, marshrutlangan amalni (kengaytmasiz) chaqirish yo'li bilan Razor bajarilishiga erishish: IIS kengaytma oq ro'yxatiga qaramay, ko'rinish dvigateli joylashtirilgan view faylini yuklaydi va kompilyatsiya qiladi.
  • Bypassing CSP with New Relic Custom Events — Qat'iy connect-src ruxsat ro'yxatidan foydalanib, autentifikatsiya tokenini yuboruvchi POST'ni New Relic'ga yo'naltirish va so'ngra JSON tanasini NRQL xato jurnallari namunalari orqali eksfiltratsiya qilish; bunga yo'l ichiga joylashtirilgan kalit materialini haqiqiy deb qabul qiluvchi URL tahlili va autentifikatsiya tafovuti imkon beradi.
  • CRLF Injection Nested Response Splitting CSP Gadget — CRLF javobni bo'lishni bir xil originli skript yuklanishiga zanjirlash; bu skript o'z navbatida ikkinchi javob bo'linishini amalga oshirib, qisqartirilgan JavaScript chiqaradi va Content-Length/Transfer-Encoding manipulyatsiyasi orqali qat'iy CSP'ni chetlab o'tadi (ichma-ich javob bo'lish).
  • CVE-2025-1974: The IngressNightmare in Kubernetes — Autentifikatsiyasiz admission-webhook NGINX konfiguratsiya inyeksiyasini mijoz tanasini buferlash va ProcFS fayl deskriptorini qayta ishlatish bilan zanjirlab, konfiguratsiyani sinash paytida noaniq direktiva orqali konteyner ichidagi o'tkinchi umumiy kutubxonani yuklash va RCE olish.
  • ReDisclosure: New technique for exploiting Full-Text Search in MySQL (myBB case study) — MySQL to'liq matnli qidiruvining bul operatorlarini tahlil qilishi va uzunlikni erta tekshirishidan foydalanib, qidiruv so'zi sanitizatsiyasini chetlab o'tish va natija-yoki-xato redirect'larini yashirin mavzu sarlavhalarini sanab chiqish uchun ko'r orakulga aylantirish.
  • Python Dirty Arbitrary File Write to RCE via Writing Shared Object Files Or Overwriting Bytecode Files — Ixtiyoriy fayl yozishdan Python RCE'ga erishish: haqiqiy .pyc sarlavhalarini qayta yozib, qayta ishga tushirmasdan inyeksiya qilingan bayt-kodni yuklash yoki undan ham kuchliroq usulda — import mexanizmi .py va .pyc dan ustun ko'radigan kompilyatsiya qilingan kengaytma modulini joylash, kerak bo'lsa jarayonni qayta yuklash triggerlari orqali qayta importni majburlash.
  • SharePoint ToolShell – One Request PreAuth RCE chain CVE-2025-53770 — Referrer'ga asoslangan autentifikatsiyani chetlab o'tishni init bosqichida ToolPane'ni chaqirish va umumiy o'rovchi tip chalkashligi bilan zanjirlab, DataSetSurrogateSelector'ning oq ro'yxatini yengish, so'ngra shablonlangan xavfsiz boshqaruv elementi orqali TemplateParser'ga yetib borib, bitta so'rov bilan preauth RCE uchun deserializatsiya gadjetini ishga tushirish.
  • Prompt Injection Inside GitHub Actions: The New Frontier of Supply Chain Attacks — CI/CD'dagi AI agent promptlariga ishonchsiz issue/PR/commit matnini prompt-inyeksiya qilib, imtiyozli asboblarni bajarishga majburlash; bu sirlarni eksfiltratsiya qilish va repozitoriyni manipulyatsiya qilishga imkon beradi.
  • Attacks via a New OAuth flow, Authorization Code Injection, and Whether HttpOnly, PKCE, and BFF Can Help — Bir xil originli skript bajarilishidan foydalanib OAuth avtorizatsiya javoblarini o'g'irlash va qayta yuborish, ayni paytda redirect oqimini buzish (masalan, response-mode'ni almashtirish yoki oynani uzish) orqali avtorizatsiya kodini inyeksiya qilish; bu server o'rnatgan preauth cookie'larni tashqi kanal orqali yig'ish hisobiga BFF va PKCE'ni chetlab o'tadi.
  • Blind trust: what is hidden behind the process of creating your PDF file? — URL dekodlash va ikki marta kodlash g'alizliklari orqali PDF renderer'ning yo'l traversali himoyalarini chetlab o'tish hamda PDF generatsiya resurs yuklovchilaridan foydalanib phar oqim o'rovchisi deserializatsiyasini va xavfsizlik ilmog'i juda kech ishlashi turidagi SSRF'ni keltirib chiqarish.
  • Impossible XXE in PHP — libxml2'ning parametr-entity kengaytirish g'alizliklarini PHP oqim o'rovchilari va filtr zanjirlari bilan birlashtirib, nonet/ikki marta tahlil/doctype tekshiruvlarini chetlab o'tish, siqilgan DTD'ni data: orqali ichkariga joylash va fayllarni DNS ustidan eksfiltratsiya qilish.
  • Blind SSTI — Aks etgan ish vaqti xatolaridan foydalanib kod yoki shablon hisoblash natijasini eksfiltratsiya qilish va shartli xato keltirib chiqarishni vaqt kechikishlarisiz Code Injection hamda SSTI uchun bul ko'r orakul sifatida ishlatish.
  • Disguises Zip Past Path Traversal — Zip Slip'ning qaytishi!
  • Hacking Gemini: A Multi-Layered Approach — Markdown/HTML linkifikatsiyasi va mahsulotlararo eksport qatlamlarini zanjirlab, sanitizatsiya qilingan havolalarni rasmlarga aylantirish va URL qayta yozishni chetlab o'tish; bu bilvosita prompt inyeksiyasi orqali nol yoki bir bosishli Workspace ma'lumotlari eksfiltratsiyasiga imkon beradi.
  • Make XXE Attacks Brilliant Again !!! — JDK'ning FTP/HTTP tashqi kanallarida yangi qator belgilari tozalanganda, file va netdoc ishlovchilari orqali Windows UNC yo'llaridan foydalanib ko'p qatorli XXE ma'lumotlarini SMB ustidan eksfiltratsiya qilish.
  • Cross-Site ETag Length Leak — Saytlararo ETag uzunligi o'zgarishini 431 sabab yuzaga keladigan navigatsiya xatosiga zanjirlab, uni Chromium tarixni almashtirishi orqali aniqlash va XS-Leak orakulini qurish.
  • Make Self-XSS Great Again — credentialless iframe'larning bir xil originga kirishini login CSRF va clickjacking bilan birga ishlatib, saqlangan self-XSS'ni saqlangan XSS'ga aylantirish, hamda fetchLater'ning kechiktirilgan so'rovlaridan foydalanib, hatto tab yopilgandan keyin ham autentifikatsiyalangan amallarni bajarish (freymlash cheklovlarini chetlab o'tish).
  • Vega CVE-2025-59840 - Unusual XSS Technique toString gadget chains | Critical Thinking — Yashirin toString majburlashidan foydalanib global this.foo(this.bar) gadjet zanjirini chaqirish va ifoda-sandbox a'zolariga murojaatni DOM XSS uchun eval'ga burish; shuningdek valueOf tipidagi majburlash orqali argumentsiz funksiya chaqiruvi bilan WAF'ni chetlab o'tish varianti ham qayd etilgan.
  • Fontleak: exfiltrating text using CSS and Ligatures — Faqat CSS orqali inyeksiya, maxsus tayyorlangan ligatura shrifti va konteyner so'rovlaridan foydalanib, har bir belgi glifi kengligidagi farqlarni shartli tarmoq so'rovlariga aylantirish; brauzerga xos import va shrift zanjirlash bilan indekslarni aylantirib, keng tarqalgan sanitayzerlar ostida ham uzun matnni (jumladan inline skript sirlarini) eksfiltratsiya qilish.
  • The Single-Packet Shovel: Digging for Desync-Powered Request Tunnelling — Bitta paketli parallelizatsiyani HTTP/2 dan HTTP/1 ga pasaytirish desinxronizatsiyasi bilan birlashtirib, so'rov tunnellashini ishonchli aniqlash va frontend qoidalari hamda qayta yozuvchilarini chetlab o'tish uchun ekspluatatsiya qilish (ayniqsa yirik yuk balanslagichlari va CDN'larda bo'sh joyga toqatli uzunlik-sarlavha mutatsiyalari orqali).
  • Ruby Array Pack Bleed — Ruby Array#pack ning takrorlanish sonini tahlil qilishida butun sonning ishorasi bilan bog'liq to'lib ketishini keltirib chiqarib, X (orqaga qaytish) direktivasini manfiy qisqarishga aylantirish; bu satr uzunligini oshirib, chegaradan tashqaridagi heap xotirani sizdiradi.
  • Racing and Fuzzing HTTP/3: Open-sourcing QuicDraw(H3) — Oxirgi baytni sinxronlashga asoslangan bitta paketli poyga texnikasini HTTP/3 ga moslashtirish: ko'plab QUIC oqimlari bo'ylab deyarli tugallangan so'rovlarni buferlash va so'ngra muvofiqlashtirilgan FIN oxirgi bayt portlashi (Quic-Fin-Sync) bilan ularni bir vaqtda qo'yib yuborish.
  • How We Broke Exchanges: A Deep Dive Into Authentication And Client-Side Bugs — Mobil qurilmalarda ishlab chiqarishda oq ro'yxatga kiritilgan localhost OAuth originlari va redirect'laridan foydalanib, zararli loopback veb-serverini ishga tushirish va avtomatik qayta autentifikatsiya orqali tokenlarni jimgina qo'lga kiritish, shuningdek brauzerga xos cookie xatti-harakati bilan MITM orqali xavfsiz bo'lmagan subdomenlardan kredensialli so'rovlarga ruxsat beruvchi aralash kontentli CORS'ni ekspluatatsiya qilish.
  • Client Side Path Traversal (CSPT) Bug Bounty Reports and Techniques — SPA/REST fetch marshrutlashidagi mijoz tomonidagi yo'l traversalini (teskari slash va ikki marta kodlash normalizatsiyasi orqali) ochiq redirect'lar yoki foydalanuvchi yuklagan JSON bilan zanjirlab, API javoblarini soxtalashtirish va DOM XSS hamda URL sizib chiqishiga asoslangan OAuth egallashiga yetib borish.
  • PermissionJacking: How a Subtle Bug in Safari Could Lead to Camera Hijacking — Safari'ning fokusda bo'lmagan, lekin baribir bosiladigan TCC so'rovlarini pop-up bilan qoplab clickjacking qilish va tez o'lchamni o'zgartirish poyga holatidagi miltillash yoki ikki marta bosib oynani yopish orqali bosishlarni kamera, mikrofon va joylashuv ruxsatlarini berishga yo'naltirish.
  • The Story of a Perfect Exploit Chain: Six Bugs That Looked Harmless Until They Became Pre-Auth RCE in a Security Appliance — Nginx marshrutining ochiqligi, qattiq kodlangan JWT imzo kaliti, sizib chiqqan ichki API kalitlari, admin sessiyasini yaratuvchi faqat xostga ochiq endpointlarga yetib borish uchun SSRF URL birlashtirish hiylasi va nihoyat statik AES kalit yordamida validatsiyani chetlab o'tib buzilgan shifrlangan qoida paketini import qilish orqali ochiladigan qoida-dvigateli eval sinkini zanjirlab, preauth RCE olish.
  • VESTA Admin Takeover by exploiting bash $RANDOM limitations — Bash $RANDOM urug'idagi entropiyaning kamayganidan (bit siljitishsiz vaqt tamg'asi XOR) foydalanib parolni tiklash tokenlarini bashorat qilish; bu brute-force maydonini amaliy vaqt oynasigacha qisqartirib, admin hisobini egallashga olib keladi.
  • Astro framework and standards weaponization — Tekshirilmagan forwarded sarlavhalarni qurollantirib server tomonidagi URL qurilishini egallash va WHATWG parserining chegaraviy holatlaridan foydalanib yo'lga asoslangan middleware'ni, hatto oq ro'yxat tuzatishlarini ham chetlab o'tish; bu SSRF va kesh zaharlash orqali SXSS'ga imkon beradi.
  • MadeYouReset Technical Details - How (and Why) It Works? — So'rov qabul qilingandan keyin oqim doirasidagi protokol xatolari orqali server tomonidan boshlanadigan HTTP/2 oqim reset'larini keltirib chiqarib, MAX_CONCURRENT_STREAMS ni chetlab o'tish va DoS uchun backend'da cheksiz ish yuklamasini hosil qilish.
  • CVE-2025-26788: Passkey Authentication Bypass in StrongKey FIDO Server — Aniqlanmaydigan (non-discoverable) WebAuthn oqimining kredensial bog'lanishini almashtirish orqali autentifikatsiyani chetlab o'tish: qurbon foydalanuvchi nomi uchun berilgan chaqiriq hujumchining passkey'i bilan qanoatlantiriladi va hisob egallanadi.
  • Novel SQL Injection Technique in PDO Prepared Statements — PDO'ning emulyatsiya qilingan prepare SQL skaneri noto'g'ri tahlil qilishidan foydalanib SQLi'ni keltirib chiqarish: null baytlar va ekranlash/izoh chegaralari hiylalari yordamida foydalanuvchi nazoratidagi matnni bind joy egallovchisi sifatida qayta talqin qildirish, jumladan eski birlashtirilgan parserlardagi dialektlararo muammolar.
  • Temenos OFS Field Injection: Revealing a Hidden Financial Attack Vector — CSV inyeksiya, lekin boshqacha ko'rinishda!
  • The Quiet Side Channel... Smuggling with CL.0 for C2 — GET tanalari bilan CL.0 desinxronizatsiyasidan foydalanib keshlangan 3xx redirect'larni global miqyosda zaharlash va Location sarlavhasini yashirin C2 yon kanaliga aylantirish.
  • Fuzzing WebSockets for Server-Side Vulnerabilities — Holatni hisobga oluvchi WebSocket fuzzing: zarur handshake xabarlarini qayta yuborish, har bir yuklamani yangi ulanishda izolyatsiya qilish, so'ngra vaqt oynasi ichida qo'lga olingan barcha asinxron javoblarni xatti-harakatga asoslangan anomaliya ko'rsatkichlari bilan o'zaro bog'lash.
  • how to hack discord, vercel and more with one easy trick — RCE uchun server tomonidagi MDX hisoblanishidan foydalanish, so'ngra ijarachilararo statik aktivlarni yuklash va URL bilan kodlangan yo'l traversali orqali mijoz domenlarida bir bosishli XSS'ni keltirib chiqarish hamda patchni chetlab o'tish.
  • The minefield between syntaxes: exploiting syntax confusion — Ko'p parserli sintaksis chalkashligi hiylalarini zanjirlash: URL/port normalizatsiyasidagi hamda multipart Content-Disposition parametrlarini tahlil qilishdagi farqlardan foydalanib, cheklangan SSRF va ko'r fayl o'qishni hamda kesh zaharlashni aks ettirilgan kontent inyeksiyasi va ixtiyoriy faylga kirishga aylantirish.