Прикольный репозиторий, если нужно разобраться как работает сериализация/десериализация в популярных языках: материалы, инструменты, лабораторные и пр.
- https://github.com/f0ur0four/Insecure-Deserialization
Интересные статьи по Next.js, которые также хорошо объясняют работу некоторых механизмов Next.js
- https://zhero-web-sec.github.io/research-and-things/nextjs-cache-and-chains-the-stale-elixir
- https://kapeka.dev/blog/csrf-in-the-age-of-server-actions
- https://zhero-web-sec.github.io/research-and-things/eclipse-on-nextjs-conditioned-exploitation-of-an-intended-race-condition
Забавные статьи про уязвимости из-за парсеров
- https://infosecwriteups.com/google-cloud-account-takeover-via-url-parsing-confusion-c5e47389b7c7
- https://blog.trailofbits.com/2025/06/17/unexpected-security-footguns-in-gos-parsers/
А ещё в конце хочется упомянуть инструмент slipit, с помощью которого можно удобно эксплуатировать zip slip. Он меня недавно спас, когда надо было потестить zip slip с готовым zip-архивом(чью структуру нельзя нарушать), в который нужно было закинуть файл с обходом католога в названии, а приложенька 7z под винду не давала создать в нём файл(всякие права и пр. выдал, но всё равно писос словил). Долго мучался с 7z, а потом наткнулся на это золото.
Вот пример команды, для добавления вредоносного файла в готовый zip-архив
./slipit some.zip some.txt --depth 10 --separator / --static "text"
Вообще я хотел сделать кое-что другое для поста в этом месяце, но тут открылся cfp offzon'а, поэтому планирую закинуть туда заявку и там всё покажу, ну а если не одобрят, то всё равно потом в канал кину:D