Pixploit · Research & Blog

Was wir finden, legen wir offen.

Kategorie Was Sie erwartet Frequenz
Advisory Selbst entdeckte Schwachstellen inkl. Proof-of-Concept, nach koordinierter Offenlegung. unregelmäßig
Write-up Technische Deep-Dives, CTF-Lösungen, Bug-Bounty-Reports und Reverse-Engineering-Notizen. monatlich
Tool Eigene Skripte, Frameworks und Open-Source-Veröffentlichungen aus unserem Werkzeugkasten. bei Bedarf
Case Study Anonymisierte Ergebnisse aus echten Pentest- und Beratungsprojekten – immer mit Kundenfreigabe. quartalsweise

Nachvollziehbar dokumentiert, mit klarem Coordinated-Disclosure-Prozess und ohne Cliffhanger. Wir schreiben, damit man mit den Erkenntnissen arbeiten kann – nicht, damit wir zitiert werden.

Aktuelle Beiträge
Chronologisch, jüngste zuerst.
Write-up17.08.2026

HTTP Request Smuggling: Wenn Front-End und Back-End sich nicht einig sind

Write-up zu HTTP Request Smuggling: CL.TE, TE.CL und TE.TE auf HTTP/1.1, H2.CL und H2.TE beim HTTP/2-Downgrade sowie Client-Side Desync – wie Desynchronisierung zwischen Front-End und Back-End entsteht, wie man sie im Pentest risikoarm über Timeouts erkennt und wie man sie schließt.

Write-up21.07.2026

wp2shell: Wie zwei Bugs in WordPress Core zu unauthentifiziertem RCE führen

Write-up zu CVE-2026-63030 und CVE-2026-60137: Eine REST-API-Batch-Confusion hebelt den Authorization-Check aus und öffnet eine SQL Injection in WP_Query – verkettet ergibt das unauthentifiziertes RCE auf einer Default-Installation. Mit Angriffskette, Versionsmatrix und Gegenmaßnahmen.

Case Study14.07.2026

Social Engineering in der Praxis: Wie ein einziger Besuch ein ganzes Unternehmen übernahm

Anonymisierte Case Study: Präparierter USB-Stick, Phishing-Mail, Vishing-Anruf und physischer Zutritt – eine reale Red-Team-Angriffskette, ihre psychologischen Hebel und die Gegenmaßnahmen, die sie gestoppt hätten.

Write-up05.05.2026

File Uploads richtig absichern und testen: Ein Kriterienkatalog aus der Praxis

18 Prüfkriterien für sichere Datei-Uploads – von Zugriffskontrolle über MIME- und Signaturprüfung bis Speichertrennung und Malware-Abwehr, mit konkreten Testansätzen für jeden Punkt.

Write-up04.01.2025

Blind Cross-Site-Scripting in der Praxis: Polyglot-Payloads gegen administrative Sessions

Anonymisiertes Write-up: Wie eine Blind-XSS-Lücke in einer webbasierten Verwaltungsanwendung mit einer Polyglot-Payload nachgewiesen wird – von der clientseitigen Längenbegrenzung über den Proxy-Bypass bis zum Cookie-Exfil.

Verantwortungsvolle Offenlegung
Wie wir mit Fundstellen umgehen, bevor sie im Blog landen.
01

Finden

Wir stoßen bei Research, Pentests oder Bug-Bounty-Programmen auf Schwachstellen. Jede Fundstelle wird zunächst intern verifiziert und mit einem Impact eingeordnet.

02

Melden

Wir kontaktieren den Hersteller direkt und vertraulich – über offizielle Security-Kanäle (security.txt, PSIRT) oder etablierte Bug-Bounty-Plattformen. Standard- Frist: 90 Tage nach dem Vorbild von Project Zero.

03

Veröffentlichen

Nach Patch, Ablauf der Frist oder öffentlichem Bekanntwerden veröffentlichen wir das Advisory hier – mit Proof-of-Concept, aber ohne Schaden anzurichten. CVE-Nummern fordern wir bei MITRE oder direkt beim Hersteller an.

Bleiben Sie informiert
Mehrere Wege, keine Registrierung nötig. Kein Marketing-Newsletter.
Feed

RSS.

Der klassische Weg: rss.xml in Ihren Feed-Reader. Sofort benachrichtigt bei jedem neuen Beitrag – ohne Tracking, ohne Konto.

Code

GitHub.

Tools, Skripte und Advisory-Repositories liegen offen unter github.com/pixploit. Star oder Watch, wenn Sie neue Releases sehen wollen.

Direkt

Meldung.

Sie haben selbst eine Schwachstelle gefunden oder wollen mit uns zusammenarbeiten? research@pixploit.com – PGP-Key auf Anfrage.

Sie haben etwas gefunden?

Ob Schwachstelle in einem unserer Tools, Fehler in einem Advisory oder Vorschlag für gemeinsame Research: Kurze Mail reicht. Wir antworten in der Regel innerhalb weniger Werktage.