Baza Wiedzy PWNONE

Baza Wiedzy

Poznaj najnowsze wektory ataków, trendy w cyberbezpieczeństwie i dobre praktyki tworzenia bezpiecznego oprogramowania.

Wszystkie artykuły (10)

Wypinguj mnie, a powiem Ci kim jesteś. Podwójny IDOR w Webhookach CVAT (CVE-2024-45393)
Zero-Day
12 min·17 marca 2026

Wypinguj mnie, a powiem Ci kim jesteś. Podwójny IDOR w Webhookach CVAT (CVE-2024-45393)

Przewidywalne identyfikatory i brak autoryzacji na endpointach webhooków w CVAT pozwoliły na kradzież danych i stworzyły ryzyko ataku DoS. Podwójny IDOR z oficjalnym CVE-2024-45393.

Marcin MotwickiMarcin Motwicki
Czytaj
Kiedy int staje się złośliwym skryptem. Reflected XSS w CVAT (CVE-2024-47064)
Zero-Day
8 min·17 marca 2026

Kiedy int staje się złośliwym skryptem. Reflected XSS w CVAT (CVE-2024-47064)

Brak walidacji typów danych wejściowych i kodowania wyjściowego pozwolił na wstrzyknięcie złośliwego kodu JavaScript do przeglądarki ofiary. Reflected XSS w CVAT ze scoringiem CVSS 8.1 (High).

Marcin MotwickiMarcin Motwicki
Czytaj
Zmiana jednej metody HTTP i... wchodzisz jak do siebie. Klasyczny IDOR w CVAT (CVE-2024-47172)
Zero-Day
10 min·17 marca 2026

Zmiana jednej metody HTTP i... wchodzisz jak do siebie. Klasyczny IDOR w CVAT (CVE-2024-47172)

Zmiana metody HTTP z GET na PATCH wystarczyła, aby ominąć kontrolę dostępu w popularnym narzędziu CVAT. Klasyczna podatność IDOR z oficjalnym numerem CVE-2024-47172.

Marcin MotwickiMarcin Motwicki
Czytaj
Kiedy aplikacja mówi za dużo. Information Exposure w CVAT (Brak CVE)
Zero-Day
9 min·17 marca 2026

Kiedy aplikacja mówi za dużo. Information Exposure w CVAT (Brak CVE)

Brak CVE nie oznacza braku ryzyka. Dwa wektory wycieku wrażliwych danych diagnostycznych w CVAT, od ścieżek systemowych po wewnętrzną architekturę mikroserwisów Nuclio. Klasyczny przypadek CWE-497.

Marcin MotwickiMarcin Motwicki
Czytaj
Przepis na katastrofę. Nieuwierzytelnione PHP Object Injection w pluginie Cooked Pro (CVE-2022-3900)
Zero-Day
10 min·17 marca 2026

Przepis na katastrofę. Nieuwierzytelnione PHP Object Injection w pluginie Cooked Pro (CVE-2022-3900)

Wtyczka do kulinarnych przepisów + funkcja unserialize() = przepis na katastrofę. Nieuwierzytelnione PHP Object Injection w Cooked Pro z CVSS 9.8 (Critical). CVE-2022-3900.

Marcin MotwickiMarcin Motwicki
Czytaj
Anatomia włamania: Atak ransomware na polski sektor medyczny
Analizy włamań
18 min·8 marca 2026

Anatomia włamania: Atak ransomware na polski sektor medyczny

Szczegółowa analiza rzeczywistego incydentu ransomware, który sparaliżował sieć szpitalną. Od wektora wejścia po pełną remediację - krok po kroku.

Marcin MotwickiMarcin Motwicki
Czytaj
Jak zabezpieczyć API przed atakami? Praktyczny przewodnik
Poradniki obronne
12 min·15 lutego 2026

Jak zabezpieczyć API przed atakami? Praktyczny przewodnik

W erze mikroserwisów API jest kręgosłupem nowoczesnego oprogramowania. Poznaj najważniejsze praktyki zabezpieczania interfejsów programistycznych przed atakami.

Marcin MotwickiMarcin Motwicki
Czytaj
NIS2 w praktyce: Co musisz wdrożyć do października 2026?
Regulacje i zgodność
10 min·5 stycznia 2026

NIS2 w praktyce: Co musisz wdrożyć do października 2026?

Dyrektywa NIS2 nakłada nowe obowiązki na operatorów usług kluczowych. Sprawdź, jakie wymagania musisz spełnić i jak się do tego przygotować.

Marcin MotwickiMarcin Motwicki
Czytaj