1. Go语言解析器中意想不到的安全陷阱 blog.trailofbits.com | 博客 | 2025-06-18 11:00 | 原文 ↗ | #authentication-bypass | #deserialization | #go | #json Go 的 JSON、XML、YAML 解析器存在多种易被忽视的边缘行为,攻击者可借此绕过认证与授权、窃取敏感数据,HashiCorp Vault 的 CVE-2020-16250 即为典型案例。文章归纳了意外序列化、解析器差异与格式混淆三类攻击场景,并给出安全配置与 JSONv2 迁移建议。
2. 进入金库:HashiCorp Vault 的认证问题(CVE-2020-16250) projectzero.google | 漏洞 | 2020-10-06 00:00 | 原文 ↗ | #cloud | #aws | #authentication | #cve HashiCorp Vault 及其与 AWS 集成中的两个认证问题(CVE-2020-16250),可导致越权访问云凭据。