appunti di hacking e tecnologia
IT
EN
menù principale
home
archivio
chi siamo
feed rss
menù utente
login
registrazioni chiuse
argomenti
active-directory
(9)
authentication
(9)
aws
(3)
binary-exploitation
(13)
cloud
(11)
credential-theft
(2)
crypto
(9)
dns
(2)
docker
(2)
glibc
(2)
hardware
(4)
heap
(3)
kerberos
(5)
linux
(7)
malware
(9)
memory
(5)
network
(12)
offensive
(3)
privilege-escalation
(5)
rce
(4)
reverse-engineering
(4)
rop
(3)
web
(25)
windows
(13)
tutti i post »
non sei loggato
post con tag #web
30 giugno 2026
JWT: quando la chiave pubblica diventa il segreto
20 febbraio 2026
SQL injection: da UNION al blind time-based
14 febbraio 2026
XSS: stored, reflected e DOM-based
8 febbraio 2026
CSRF: far agire il browser della vittima
2 febbraio 2026
SSRF: usare il server come proxy
27 gennaio 2026
XXE: le entità esterne di XML
21 gennaio 2026
Path traversal e Local File Inclusion
15 gennaio 2026
Deserializzazione insicura: oggetti che eseguono codice
9 gennaio 2026
Command injection: dall'input alla shell
3 gennaio 2026
SSTI: iniezione nei template server-side
28 dicembre 2025
IDOR/BOLA: quando l'ID è l'unica difesa
16 dicembre 2025
OAuth 2.0: i tranelli ricorrenti
4 dicembre 2025
Session fixation: fissare l'ID prima del login
29 ottobre 2025
Password reset poisoning: dirottare il link via Host header
15 dicembre 2024
HTTP request smuggling: disaccordo su dove finisce la richiesta
9 dicembre 2024
Web cache poisoning: avvelenare ciò che viene servito a tutti
3 dicembre 2024
Subdomain takeover: il CNAME che punta al nulla
27 novembre 2024
Abuso di GraphQL: introspection, batching, profondità
21 novembre 2024
Upload di file: dalla foto profilo alla webshell
15 novembre 2024
Prototype pollution: avvelenare Object.prototype
9 novembre 2024
CORS mal configurato: fidarsi dell'Origin sbagliato
3 novembre 2024
Clickjacking: il click che non era per te
28 ottobre 2024
Open redirect: il tuo dominio che rimanda altrove
22 ottobre 2024
Race condition e TOCTOU: la finestra tra controllo e uso
23 agosto 2024
Log4Shell: quando un log diventa esecuzione di codice
ultimi post
#1:
Kerberoasting: crackare gli account di servizio senza toccarli
#2:
JWT: quando la chiave pubblica diventa il segreto
#3:
Spectre: leggere memoria che la CPU non ha mai davvero letto
#4:
Tcache poisoning: trasformare un use-after-free in scrittura arbitraria
#5:
ROP: costruire codice quando non puoi iniettarlo
il tuo indirizzo IP:
216.73.216.108
visitatore #
0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti
active-directory
(9)
authentication
(9)
aws
(3)
binary-exploitation
(13)
cloud
(11)
credential-theft
(2)
crypto
(9)
dns
(2)
docker
(2)
glibc
(2)
hardware
(4)
heap
(3)
kerberos
(5)
linux
(7)
malware
(9)
memory
(5)
network
(12)
offensive
(3)
privilege-escalation
(5)
rce
(4)
reverse-engineering
(4)
rop
(3)
web
(25)
windows
(13)
tutti i post »