Fsecurity | HH
2.01K subscribers
1.77K photos
108 videos
64 files
6.45K links
Канал про ИБ
Наш Discord: https://discord.gg/Eg8aDS7Hn7
Пожертвовать:
> https://www.donationalerts.com/r/xackapb
Download Telegram
Forwarded from Ralf Hacker Channel (Ralf Hacker)
CVE-2024-48990: Linux LPE via needrestart

PATCHED: Nov 19, 2024

PoC: https://github.com/makuga01/CVE-2024-48990-PoC

Info: https://www.qualys.com/2024/11/19/needrestart/needrestart.txt

P.S. Хоть для привеска и нужно дожидаться запуска needrestart (который стартует, например, при apt upgrade), патчу всего три дня, и он еще не добавлен во все репы Debian)

#exploit #pentest #redteam #lpe #linux
This media is not supported in your browser
VIEW IN TELEGRAM
👍1
Fsecurity | HH pinned «Ролик на канале ! Вам не сложно написать комментарий к ролику, а мне приятно 👾 🔗Ссылка: https://youtu.be/qdlPxJq018c»
Forwarded from Arkiix's Blog
JWT blacklist bypass

Как вы все знаете, JWT самодостаточен. Именно это делает его таким удобным, но некоторые обычные вещи становятся невозможными, например завершение сессии пользователя.

Если пойти в Google с вопросом об отзыве JWT, вы наткнётесь на кучу обсуждений и предложений. Обычно подход заключается в занесении его в blacklist, который хранится, например, в Redis. В интернете много рекомендаций вроде: когда нужно отозвать токен, сохраняешь его (или его хэш) в Redis, а когда запрос с токеном прилетает на сервер — проверяешь, нет ли его там.

Во время пентеста я заметил интересную аномалию, природа которой описана в этой статье: Decoding the JWT anomaly. Если последний символ в подписи JWT заменить на смежный в алфавите, то сигнатура остаётся валидной, и сервер не замечает разницы.

Пример:
eyJhbGciOiJIUzI1NiJ9.eyIxIjoxfQ.OUTJgV9NjeWLUPzLk0QzICm280pH00Zf54IpR5C4IFs

eyJhbGciOiJIUzI1NiJ9.eyIxIjoxfQ.OUTJgV9NjeWLUPzLk0QzICm280pH00Zf54IpR5C4IFt

Заменив в конце токена букву s на t, получаем валидный токен. Можете проверить сигнатуру на jwt.io (ключ — “key”).

Отсюда появилась теория: если сервер ведёт blacklist JWT, сохраняя в него сам токен или его хэш, то, заменив последний символ, подпись останется валидной, но этого токена (или его хэша) не будет в blacklist.

Теорию я проверил на bug bounty, и уже во второй программе смог «возрождать» отозванные токены.

Если при разработке сервиса всё-таки необходимо отзывать JWT, то заносите в blacklist jti или другие уникальные идентификаторы токена.
🕊2
Наш Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
This media is not supported in your browser
VIEW IN TELEGRAM
Просто положи трубку

В этом канале мы уже разобрали десятки различных мошеннических схем, нацеленных на то, чтобы украсть наши с вами данные, деньги или спокойствие. Как вы уже поняли, под разными обличиями зачастую скрываются одни и те же механизмы, которые приводят либо к угону аккаунта от Госуслуг, либо к переводу ваших денег на чужой банковский счет, либо к удаленному доступу к вашему устройству со всеми вытекающими.

Мы с вами уже даже разобрали факторы и эмоции, которые используют плохие ребята, чтобы надавить на нас в нужный момент. Ну а сегодня настало время пройтись по конкретным действиям (и фактам) в случае, когда ваша интуиция подсказывает вам об опасности 🐱

🤙 Как только у вас появляется хоть малейшая мысль о том, что с вами разговаривает мошенник, представившийся сотрудником службы безопасности, почты, колл-центра или органов – попробуйте предложить завершить разговор и перезвонить в то место, откуда вам звонят, самостоятельно. Объясните, что переживаете за за свою безопасность и хотите перестраховаться.

Настоящий сотрудник скорее всего не будет сопротивляться и просто объяснит вам, как вы сможете связаться именно с ним (назовет свой код сотрудника или скажет добавочный), когда будете перезванивать. Мошенник же вас так легко не отпустит – он либо будет удерживать вас всеми правдами и неправдами, применяя методы давления и манипуляций.

Главное знайте – практически не существует реальных ситуаций, где вам нельзя класть трубку и необходимо принять какое-то ключевое решение здесь и сейчас, ведь до вас могли банально не дозвониться. Как только вы понимаете, что вас удерживают насильно – сразу кладите трубку.

📁 Также помните, что мы живем в достаточно оцифрованной стране, где большинство бюрократических процедур уже можно сделать через Госуслуги, сайты или мобильные приложения различных ведомств и компаний. Так что, если от вас потребуются какие-то действительно важные действия, вы всегда сможете узнать об этом через все эти альтернативные сервисы, а не по телефону.

Чтобы заранее обезопасить себя от надоедливых и потенциально опасных звонков можно воспользоваться сервисами по распознаванию номеров (здесь могла быть ваша реклама), о чем я уже говорил вот тут. Если же номер не определился, а вы переживаете за то, что пропустили (или бросили трубку) важный звонок, большинство номеров уже спокойно пробиваются в поисковиках – просто вводите "номер" с подписью "кто звонил" и смотрите, что пишут об этом в интернетах.

💬 Будьте аккуратны и с СМС, которые приходят вам на телефон. Всегда вчитывайтесь в текст и ссылки, которые там написаны. Подменить в базе подпись истотчника сообщения на "900" или "Название нужной компании/сервиса" не так уж сложно. По ссылкам из сообщений лучше не переходить, а самим загуглить нужный сайт и зайти там в личный кабинет, чтобы сделать свои дела. Напоминаю, что все подозрительные ссылки вы можете проверить через VirusTotal или 2ip.

Если вам в какой-то момент начинают массово сыпаться СМС с восстановлением доступа из разных сервисов, то, скорее всего, ваш номер просто взяли под перебор. В этом нет ничего страшного, но зайти в эти сервисы и поменять пароли лишним не будет.

Ну вот и все. Рассылаем своим родным, дорогим и близким людям, чтобы они тоже поменьше нервничали и спокойно продолжали жить свою лучшую жизнь. Всем мир 🐶

#Кибергигиена

Твой Пакет Безопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
2
Наш Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
Обновил Obsidian Pentest 👾
🔗Ссылка:
https://github.com/0xHaskar/Obsidian-Pentest
Был ли для вас полезен Obsidian Pentest ? 🤔
Anonymous Poll
67%
Да 😎
33%
Нет 😐
3
Forwarded from AP Security
#pentest #tools

Smap - Nmap-подобный сканер, использующий shodan.io

Smap — это сканер портов, созданный с использованием бесплатного API shodan.io. Он принимает аргументы Nmap и выдаёт те же результаты, что делает его полноценной заменой Nmap.
👍3
Forwarded from Пакет IT-Мемов
Please open Telegram to view this post
VIEW IN TELEGRAM
😁1