Baza Wiedzy
Poznaj najnowsze wektory ataków, trendy w cyberbezpieczeństwie i dobre praktyki tworzenia bezpiecznego oprogramowania.
Wszystkie artykuły (10)

Jak podszyłem się pod administratora Interii? Analiza podatności SPF Bypass / DMARC Misconfiguration
Podczas rutynowego researchu natknęliśmy się na poważną lukę w konfiguracji SPF Interia.pl, umożliwiającą wysyłanie sfałszowanych e-maili omijających weryfikację nadawcy.
Marcin Motwicki·11 marca 2026
Firmy inwestują w marketing i sprzedaż. A kto chroni to, co te inwestycje mają zwrócić?
Budżety na kampanie są, CRM jest, lejek działa. Problem zaczyna się, gdy firma buduje wzrost na środowisku cyfrowym, którego realnie nie chroni. Spojrzenie na cyberbezpieczeństwo z perspektywy biznesu.
Michał Milewski·30 lipca 2026
Wypinguj mnie, a powiem Ci kim jesteś. Podwójny IDOR w Webhookach CVAT (CVE-2024-45393)
Przewidywalne identyfikatory i brak autoryzacji na endpointach webhooków w CVAT pozwoliły na kradzież danych i stworzyły ryzyko ataku DoS. Podwójny IDOR z oficjalnym CVE-2024-45393.
Marcin Motwicki
Kiedy int staje się złośliwym skryptem. Reflected XSS w CVAT (CVE-2024-47064)
Brak walidacji typów danych wejściowych i kodowania wyjściowego pozwolił na wstrzyknięcie złośliwego kodu JavaScript do przeglądarki ofiary. Reflected XSS w CVAT ze scoringiem CVSS 8.1 (High).
Marcin Motwicki
Zmiana jednej metody HTTP i... wchodzisz jak do siebie. Klasyczny IDOR w CVAT (CVE-2024-47172)
Zmiana metody HTTP z GET na PATCH wystarczyła, aby ominąć kontrolę dostępu w popularnym narzędziu CVAT. Klasyczna podatność IDOR z oficjalnym numerem CVE-2024-47172.
Marcin Motwicki
Kiedy aplikacja mówi za dużo. Information Exposure w CVAT (Brak CVE)
Brak CVE nie oznacza braku ryzyka. Dwa wektory wycieku wrażliwych danych diagnostycznych w CVAT, od ścieżek systemowych po wewnętrzną architekturę mikroserwisów Nuclio. Klasyczny przypadek CWE-497.
Marcin Motwicki
Przepis na katastrofę. Nieuwierzytelnione PHP Object Injection w pluginie Cooked Pro (CVE-2022-3900)
Wtyczka do kulinarnych przepisów + funkcja unserialize() = przepis na katastrofę. Nieuwierzytelnione PHP Object Injection w Cooked Pro z CVSS 9.8 (Critical). CVE-2022-3900.
Marcin Motwicki
Anatomia włamania: Atak ransomware na polski sektor medyczny
Szczegółowa analiza rzeczywistego incydentu ransomware, który sparaliżował sieć szpitalną. Od wektora wejścia po pełną remediację - krok po kroku.
Marcin Motwicki
Jak zabezpieczyć API przed atakami? Praktyczny przewodnik
W erze mikroserwisów API jest kręgosłupem nowoczesnego oprogramowania. Poznaj najważniejsze praktyki zabezpieczania interfejsów programistycznych przed atakami.
Marcin Motwicki
NIS2 w praktyce: Co musisz wdrożyć do października 2026?
Dyrektywa NIS2 nakłada nowe obowiązki na operatorów usług kluczowych. Sprawdź, jakie wymagania musisz spełnić i jak się do tego przygotować.
Marcin Motwicki