Распространенные способы получения удаленного исполнения кода (RCE):
Иногда «слабая» находка становится критичной именно из-за комбинации нескольких проблем в цепочку атаки:
SSRF → внутренняя админ панель → file upload → RCE
IDOR → доступ к конфигу → креды → RCE
SSTI → чтение файлов → секреты → RCE
LFI → log poisoning → RCE
File upload → LFI → выполнение загруженного файла
Path traversal → чтение конфигов → креды → RCE
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6
Ограничение доступа не всегда означает надёжную защиту. Иногда
401 или 403 появляются из-за ошибки в роутинге, прокси, middleware или правилах WAF.Достаточно изменить HTTP-метод, добавить заголовок или слегка поменять путь — и закрытый эндпоинт внезапно начинает отвечать.
Nomore403 — тулза для автоматизации проверок обхода
403/40X. Она перебирает типовые техники:▪️ Подстановку заголовков
▪️ Изменение HTTP-методов
▪️ Вариации путей
▪️ Кастомные пэйлоады
Одна из ключевых фич — «автокалибровка», которая уменьшает количество фолсов
Перед основным тестированием скрипт отправляет несколько запросов на заведомо несуществующие пути и запоминает статус-код, размер ответа, заголовки и другие признаки типичной ошибки.
После этого каждый новый ответ сравнивается с базовыми показателями. Если он заметно отличается от обычной ошибки, такой кейс помечается как потенциальный байпас.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
С обычными веб-приложениями всё просто: открыл Wappalyzer или BuiltWith — и уже видишь фреймворки, CMS и часть стека.
С API сложнее. Там нет привычного фронта, а реальные детали часто прячутся за gateway, WAF, CDN или reverse proxy.
Но язык и фреймворк всё равно можно вычислить по косвенным признакам. И это полезно не из любопытства. От стека зависят потенциальные векторы атак:
▪️ Java / Spring → паттерны десериализации
▪️ PHP → небезопасная десериализация и магические методы
▪️ Node.js / Express → JSON-десериализация и особенности middleware
▪️ SOAP / XML → шанс на XXE
▪️ Шаблонизаторы → возможная SSTI
Зачем определять стек API:
☑️ Точнее строить разведку директорий
☑️ Понимать, какие расширения и эндпоинты искать
☑️ Предполагать шаблонизатор
☑️ Подбирать пэйлоады под конкретный язык
☑️ Фокусироваться на типичных ошибках фреймворка
Как это делать:
1️⃣ Смотреть ответы сервера
Проверяй:
▪️ HTTP-заголовки:
Server, X-Powered-By, Set-Cookie▪️
robots.txt▪️ API-документацию
2️⃣ Провоцировать ошибки
Пустой JSON, неправильный тип поля или сломанный пэйлоад иногда раскрывают больше, чем баннер сервера.
В ошибках могут всплыть:
▪️ Названия классов, stack trace
▪️ Spring / Django / Express-специфичные сообщения
▪️ Формат валидации
3️⃣ Смотреть, как API обрабатывает данные
Полезно проверять:
▪️ Лимиты GET/POST
▪️ HTTP Parameter Pollution
▪️ Булевы значения:
true, false, True, False, 1, 0▪️ Типы данных: строка vs число vs boolean
Разные языки и фреймворки могут по-разному интерпретировать одни и те же входные данные. Это помогает уточнить стек и иногда приводит к более интересным багам.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5
Forwarded from .unsec_ru
Google Cloud RCE: $148 000 за одну уязвимость (CVE-2026-2031)
Исследователь из BruteCat обнаружил критическую цепочку уязвимостей в Google Cloud Application Integration, которая позволила выполнить произвольный код в продакшен-среде Google.
Всё началось с безобидного на первый взгляд эндпоинта отладки:
Он возвращал protobuf-схемы любых сервисов в монолите google3 — от YouTube до внутренних систем. Это дало возможность «видеть» структуру запросов/ответов любых внутренних API.
Дальше — интереснее:
• Утечка очереди задач: через параметр ?alt=proto + X-Goog-Encode-Response-If-Executable: base64 удалось получить доступ к внутренней очереди рабочих процессов, включая данные из Spanner → Salesforce.
• GenericStubbyTypedTaskV2: в конфигурации воркфлоу нашлась задача, позволяющая выполнять произвольные Stubby-вызовы (внутренний RPC-фреймворк Google) от имени продакшен-сервиса.
• Обход проверок: с помощью двух аккаунтов и манипуляций с ACL удалось опубликовать и запустить вредоносный воркфлоу.
Результат: выполнение /ServerStatus.GetServices на gslb:alkali-base вернуло список внутренних сервисов с полными proto-дескрипторами.
Раунд 2: через 3 месяца
После фикса первой уязвимости исследователь обнаружил IDOR в публичном API Application Integration - можно было читать чужие интеграции, подставляя чужой UUID в свой project ID.
Через endpoint ListTestCases без фильтра утекали тест-кейсы всех проектов в регионе. С помощью бинарного поиска по фильтру удалось восстановить 128-битный UUID жертвы за ~128 запросов.
Цепочка привела к полному доступу к чужим интеграциям и потенциально — к повторному RCE через внутренние задачи (PythonTask, GenericStubbyTypedTaskV2).
Первая цепочка (RCE) P0/S0 $60 000; вторая цепочка (IDOR + RCE) P0/S0 $75 000; доп. находка (остаточный IDOR) P1/S1 $13 337 - итого ~$148 000.
Исследователь из BruteCat обнаружил критическую цепочку уязвимостей в Google Cloud Application Integration, которая позволила выполнить произвольный код в продакшен-среде Google.
Всё началось с безобидного на первый взгляд эндпоинта отладки:
GET /v1/integrationPlatform:getProtoDefinition
Он возвращал protobuf-схемы любых сервисов в монолите google3 — от YouTube до внутренних систем. Это дало возможность «видеть» структуру запросов/ответов любых внутренних API.
Дальше — интереснее:
• Утечка очереди задач: через параметр ?alt=proto + X-Goog-Encode-Response-If-Executable: base64 удалось получить доступ к внутренней очереди рабочих процессов, включая данные из Spanner → Salesforce.
• GenericStubbyTypedTaskV2: в конфигурации воркфлоу нашлась задача, позволяющая выполнять произвольные Stubby-вызовы (внутренний RPC-фреймворк Google) от имени продакшен-сервиса.
• Обход проверок: с помощью двух аккаунтов и манипуляций с ACL удалось опубликовать и запустить вредоносный воркфлоу.
Результат: выполнение /ServerStatus.GetServices на gslb:alkali-base вернуло список внутренних сервисов с полными proto-дескрипторами.
Раунд 2: через 3 месяца
После фикса первой уязвимости исследователь обнаружил IDOR в публичном API Application Integration - можно было читать чужие интеграции, подставляя чужой UUID в свой project ID.
Через endpoint ListTestCases без фильтра утекали тест-кейсы всех проектов в регионе. С помощью бинарного поиска по фильтру удалось восстановить 128-битный UUID жертвы за ~128 запросов.
Цепочка привела к полному доступу к чужим интеграциям и потенциально — к повторному RCE через внутренние задачи (PythonTask, GenericStubbyTypedTaskV2).
Первая цепочка (RCE) P0/S0 $60 000; вторая цепочка (IDOR + RCE) P0/S0 $75 000; доп. находка (остаточный IDOR) P1/S1 $13 337 - итого ~$148 000.
👍6
Forwarded from InfoSec VK Hub
This media is not supported in your browser
VIEW IN TELEGRAM
Ого, что?! Вышел первый выпуск нашего подкаста «Спасибо за репорт» 🎧
Это проект VK Bug Bounty для багхантеров, а также для всех, кто формирует индустрию. Поговорим с топ-хантерами, командами bug bounty-платформ, вендорами и теми, кому не всё равно, как развивается поиск уязвимостей.
Гость первого выпуска — Всеволод Кокорин aka Slonser.
Разбираемся с ИИ-агентами в багхантинге без восторженных «они всё заменят» и без паники. Что уже работает, что лучше перепроверять три раза и почему хороший результат не получить без реальных знаний. Всеволод как раз из тех, кто разбирается в этом по-настоящему. Он эффективно применяет ИИ-агентов в реальных задачах и точно знает, где они ускоряют работу, а где им не стоит доверять.
В выпуске:
– как ИИ-агенты меняют поиск уязвимостей?
– какие задачи можно отдавать агентам, а какие лучше оставить себе?
– где агенты начинают галлюцинировать вместо того, чтобы искать баги?
– от чего зависят аватарки Slonser'а?
🍿 Первый выпуск
Ставьте лайк, шерьте друзьям, репостите в чатики — будет полезно всем, кто хочет использовать агентов точнее и получать на выходе качественные репорты.
Пишите в комментариях: как вам запуск, кого позвать дальше и какие темы разобрать👇👇👇
VK Security | Буст этому каналу!
#bugbounty #подкаст
Это проект VK Bug Bounty для багхантеров, а также для всех, кто формирует индустрию. Поговорим с топ-хантерами, командами bug bounty-платформ, вендорами и теми, кому не всё равно, как развивается поиск уязвимостей.
Гость первого выпуска — Всеволод Кокорин aka Slonser.
Разбираемся с ИИ-агентами в багхантинге без восторженных «они всё заменят» и без паники. Что уже работает, что лучше перепроверять три раза и почему хороший результат не получить без реальных знаний. Всеволод как раз из тех, кто разбирается в этом по-настоящему. Он эффективно применяет ИИ-агентов в реальных задачах и точно знает, где они ускоряют работу, а где им не стоит доверять.
В выпуске:
– как ИИ-агенты меняют поиск уязвимостей?
– какие задачи можно отдавать агентам, а какие лучше оставить себе?
– где агенты начинают галлюцинировать вместо того, чтобы искать баги?
– от чего зависят аватарки Slonser'а?
Ставьте лайк, шерьте друзьям, репостите в чатики — будет полезно всем, кто хочет использовать агентов точнее и получать на выходе качественные репорты.
Пишите в комментариях: как вам запуск, кого позвать дальше и какие темы разобрать👇👇👇
VK Security | Буст этому каналу!
#bugbounty #подкаст
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5
🕷 Шпаргалки по SQLi и XSS для багхантера
Когда находишь потенциально уязвимый параметр, важнее быстро перейти к проверке, чем заново вспоминать синтаксис для PostgreSQL, контексты XSS или способы обхода фильтров.
Собрали шпаргалки, которые удобно держать под рукой во время ручного тестирования🔥
SQL Injection / SQLMap
➖ PortSwigger SQLi Cheat Sheet: синтаксис для Oracle, MySQL, PostgreSQL и MSSQL: UNION, задержки, извлечение данных и OAST
➖ Tib3rius SQLi Cheat Sheet: короткая памятка по пяти популярным СУБД: удобно открыть рядом с Burp
➖ NetSPI SQL Injection Wiki: большая база по определению СУБД, эксплуатации и эскалации SQLi
➖ Advanced SQL Injection Cheatsheet: подборка техник и пэйлоадов для более глубокого тестирования
➖ SQLMap Cheat Sheet от HighOn.Coffee: команды для автоматизации проверки и эксплуатации SQLi через sqlmap
Cross-Site Scripting (XSS)
➖ PortSwigger XSS Cheat Sheet: интерактивная база векторов: можно фильтровать пэйлоады по тегам, событиям и браузерам
➖ OWASP XSS Filter Evasion Cheat Sheet: векторы для проверки фильтров и понимания, почему одного blacklist недостаточно
➖ PayloadsAllTheThings — XSS Injection: reflected, stored, DOM XSS, polyglot-пэйлоады, обходы CSP и фильтрации
➖ HackTricks — XSS: методика поиска, контексты инъекции и нестандартные кейсы эксплуатации
➖ HowToHunt — XSS: практические подходы к поиску reflected XSS и разбору точек отражения
Общие базы для веба
➖ PayloadsAllTheThings — пэйлоады и обходы по основным веб-уязвимостям
➖ HackTricks — методики и техники для веб-пентеста
➖ HowToHunt — практические чек-листы для багхантера
➖ OWASP Cheat Sheet Series — как устроена защита и какие механизмы стоит проверять
➖ PortSwigger-Academy-CheatSheets — база знаний из лабораторий PortSwigger Academy
➖ URL validation bypass cheat sheet — полезно для эксплуатации SSRF, мисконфигов CORS и open redirect
➡️ Канал в МАХ
Когда находишь потенциально уязвимый параметр, важнее быстро перейти к проверке, чем заново вспоминать синтаксис для PostgreSQL, контексты XSS или способы обхода фильтров.
Собрали шпаргалки, которые удобно держать под рукой во время ручного тестирования
SQL Injection / SQLMap
Cross-Site Scripting (XSS)
Общие базы для веба
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍6👎2
🕷 Как быстро добавить скрытые JS chunks в Burp Sitemap
Иногда при тестировании таргета в одном JSON-файле можно найти ссылки на сотни
Например: приложение лениво загружает модули, а в манифесте уже лежат ссылки на 300+ JS-файлов.
Что можно сделать:
1️⃣ Вытащить ссылки на эти
2️⃣ В таблице результатов Intruder выделить все ответы
3️⃣ Нажать правой кнопкой мыши →
После этого Burp добавит найденные ресурсы в Site map, и с ними можно будет работать как с обычными файлами, которые ты нашел при ручном обходе приложения.
Зачем это нужно:
⚫️ Быстрее собрать скрытые роуты приложения
⚫️ Найти API эндпоинты внутри JS
⚫️ Вытащить фича-флаги и dev-настройки
⚫️ Собрать старые ручки, staging-домены и sourcemaps
🔥 Канал в МАХ
Иногда при тестировании таргета в одном JSON-файле можно найти ссылки на сотни
.js chunk-файлов, которые ещё не подгружались в браузере.Например: приложение лениво загружает модули, а в манифесте уже лежат ссылки на 300+ JS-файлов.
Что можно сделать:
.js chunks → отправить их через IntruderAdd to SitemapПосле этого Burp добавит найденные ресурсы в Site map, и с ними можно будет работать как с обычными файлами, которые ты нашел при ручном обходе приложения.
Зачем это нужно:
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2❤1
Ситуация: на таргете доступны служебные файлы Git
https://sub.target.com/app/.git/index
https://sub.target.com/app/.git/HEAD
https://sub.target.com/app/.git/config
На первый взгляд — просто несколько файлов. На практике этого может хватить, чтобы восстановить исходники приложения.
Самый простой путь — использовать GitTools:
bash gitdumper.sh https://sub.target.com/app/.git/ dest-dir
bash extractor.sh dest-dir dest-dir-dump
gitdumper скачает содержимое .git, а extractor попробует восстановить рабочее дерево проекта.После восстановления проверь:
▪️ конфиги и .env,
▪️ API эндпоинты,
▪️ внутренние домены,
▪️ ключи, токены и пароли,
▪️ старые коммиты,
▪️ dev/staging-настройки,
▪️ закомментированный код и debug-ручки.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6👎1
bug.bounty.starter.kit.pdf
1.2 MB
Команда Intigriti подготовила гайд со всем необходимым для начинающего багхантера: от разведки и выбора цели до эксплуатации уязвимостей
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍2👎1
Forwarded from InfoSec VK Hub
🤩 Максимальные выплаты — за реальную защищенность пользователей
Фокусируемся на том, что действительно важно — на приватности и безопасности пользовательских данных.
🔹 С 1 июля мы меняем правила программы багбаунти: теперь не важно, какая именно бага найдена, важно — какой импакт она несет. Любые узявимости, которые позволяют получить доступ к данным пользователей будут оцениваться по новой шкале.
🔹 Например, в наших социальных сетях Account Takeover теперь будет оцениваться наравне с RCE.
Также оцениваться будут репорты не только в наших социальных сервисах, но и в VK Cloud, VK Workspace и VK HR Tek.
🔹 За нарушение изоляции между проектами пользователей в VK Cloud можно получить до 1 000 000 ₽.
В каких программах изменения?
🔹 ВКонтакте
🔹 Одноклассники
🔹 VK Видео
🔹 VK Workspace
🔹 VK Cloud
🔹 VK HR Tek
Все существующие категории остаются в силе — мы дополняем программы новыми сценариями, чтобы сделать акцент на защите пользовательских данных.
Спасибо каждому, кто помогает делать наши продукты безопаснее 💙
⭐ Не забывайте и про Bounty Pass: с каждым новым оплачиваемым отчетом можно получить до +5% к каждому следующему вознаграждению.
VK Security | Буст этому каналу!
#bugbounty #bountypass
Фокусируемся на том, что действительно важно — на приватности и безопасности пользовательских данных.
Также оцениваться будут репорты не только в наших социальных сервисах, но и в VK Cloud, VK Workspace и VK HR Tek.
В каких программах изменения?
Все существующие категории остаются в силе — мы дополняем программы новыми сценариями, чтобы сделать акцент на защите пользовательских данных.
Спасибо каждому, кто помогает делать наши продукты безопаснее 💙
⭐ Не забывайте и про Bounty Pass: с каждым новым оплачиваемым отчетом можно получить до +5% к каждому следующему вознаграждению.
VK Security | Буст этому каналу!
#bugbounty #bountypass
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
Forwarded from #memekatz
This media is not supported in your browser
VIEW IN TELEGRAM
Вайб-пентестер сдает проект заказчику
❤12
Прежде чем искать байпасы средств защиты, полезно понять, какой reverse proxy стоит перед приложением🤔
Это помогает выбрать подходящие техники тестирования, понять особенности маршрутизации и быстрее найти потенциальные векторы атак.
Небольшой чек-лист для быстрого фингерпринта
curl -sk -D- https://target/ -o /dev/null
HAProxy и Traefik не добавляют собственных заголовков, а обычно просто проксируют заголовок
Server, который возвращает бэкенд.curl -sk https://target:443/nonexistent-path-xyz
Страницы ошибок часто позволяют определить используемый reverse proxy. Например, встроенная страница 403 Forbidden у HAProxy содержит строку "Request forbidden by administrative rules", характерную именно для него.
curl -skv https://target:443/ 2>&1 | grep "subject:"
Traefik с дефолтной конфигурацией использует автоматически сгенерированный сертификат с
CN=TRAEFIK DEFAULT CERT. Это хороший индикатор dev-окружений, хотя в проде обычно используются кастомные сертификаты.Проверь, какие протоколы сервер объявляет через ALPN и какие фактически обрабатывает:
curl -skv --http2 https://target:443/ 2>&1 | grep "ALPN"
Один из самых характерных признаков HAProxy: во время согласования ALPN сервер объявляет только поддержку HTTP/1.1, но всё равно обрабатывает HTTP/2, если клиент проигнорирует результат ALPN и сразу отправит HTTP/2 connection preface.
Если сигнатур Envoy, Caddy, Nginx, Apache и HAProxy нет, вероятно, используется Traefik с кастомным сертификатом.
@BugBountyRu
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5