隨著 LLM 技術日新月異的發展,資訊產業(與其餘行業)都迎來了天翻地覆的改變。
作為整個資訊領域的守門人:資訊安全,想當然爾也跟上了潮流的腳步,攻防兩方都無可避免地大量投入各式 AI 技術的使用,同時也使得人類存在的價值被不斷反覆提及/討論。
在人手一個 Agent 都能挖出危害世界的 0day 漏洞之時代,比起技術底子,更重要的往往是看待問題的方式與切入點。
本系列文章將帶大家透過深入分析近一年來全球使用 LLM 技術自動/輔佐挖掘,且影響重大的漏洞,從蘊藏在背後的基礎知識、人類過去的盲點一路到 Agent 技術使用的方法論,多面向地逐一拆解並加以分析!
大家好,我是鯨魚 (whale120)! 這是我第一年參加 iThome 鐵人賽,關於我的簡介可以看 iThome 的 profile(link) 以及部落格(...
在正式進入明天的主題前,先來聊聊 Imagemagick 的漏洞歷史吧! ImageMagick 101 ImageMagick [[1]] 是一套開源的圖片處...
昨天聊完 ImageMagick 曾經出現過的兩個漏洞,今天終於要來淺析 XBOW 團隊的 A Shell Is Worth a Thousand Images...
哇!被反應前面每篇文長都太長了,寫點輕鬆小品吧 xD! 今天文章會帶大家認識 Template Injection (伺服器和客戶端)這個 Bug Type 以...
沒錯,有許多 Template Engine 其實都有內建的沙盒保護。不同於大家最熟知的 Flask/Jinja2,今天就挑 PHP Twig 來談談他們過去...
回到了 Agent Finding 的一天,今天要講的是 Anthropic Mythos 發現的 twigphp/twig - code injection...
(免責聲明:這幾天有點燒起來了 文長會短一點) RFC 7541 我們先來看一個正常的 HTTP 封包: GET / HTTP/2 Host: blog.wha...
今天的文章來自 HTTP/2 Bomb - Calif [1] 這是一篇由資安公司 Calif 提出的研究,跟先前介紹過的 XBOW 一樣都是 LLM Driv...
接下來的主題跟 Requests Smuggling Attack (請求走私攻擊) [1] 有關,先花兩天介紹一下這種漏洞的底層原理,以及當中比較有名的一些研...
繼續我們的:Requests Smuggling Attack[1] 主題! 其實,昨天介紹到的攻擊都只能針對 HTTP/1.1 進行,因為在 HTTP/2...