2026

Preventing SSRF in Laravel: Why Blocking Private IPs Fails

A Laravel link preview feature that leaks AWS credentials, why blocking private IP ranges still leaves you open (the same bypass worked on ByteDance), and how to prevent SSRF properly with DNS pinning, redirect validation and IP encoding checks.

2021

Numerous vulnerabilities in Faveo Helpdesk

Security research revealing multiple critical vulnerabilities in Faveo Helpdesk including RCE via hard-coded encryption keys, admin access control bypasses, and stored XSS.

Polr URL Shortener Admin Takeover

Complete admin takeover vulnerability in Polr URL shortener exploiting PHP loose comparison and cookie manipulation to bypass authentication and gain full administrative access.

Geoplugin.net Insecure Deserialization

Discovering a critical supply chain vulnerability in Geoplugin.net's PHP API that leads to remote code execution through insecure deserialization in popular libraries.