Исследователи из компании Nebula Security раскрыли сведения о 18 уязвимостях в ядре Linux и подготовили для них эксплоиты, позволяющие непривилегированному локальному пользователю получить права root в системе. Уязвимости устранены в различных весенних и летних обновления ядра ядра.
🔗Ссылка:
https://opennet.me/66239
Ставьте реакции, если такие посты полезны 👾
12❤3🔥1🥰1👾1
Прохождение машины Reactor на Hack The Box
Сегодня будем взламывать сезонную машину из уже прошедшего 11-го сезона на Hack The Box. Нам предстоит проэксплуатировать уязвимость NextJS, наделавшую шума в конце 2025 года, крякнуть пользовательский хеш и повысить привилегии через забытый отладочный порт. Интересно? Тогда приступим!
🔗Ссылка:
https://habr.com/ru/articles/1081058/
Сегодня будем взламывать сезонную машину из уже прошедшего 11-го сезона на Hack The Box. Нам предстоит проэксплуатировать уязвимость NextJS, наделавшую шума в конце 2025 года, крякнуть пользовательский хеш и повысить привилегии через забытый отладочный порт. Интересно? Тогда приступим!
🔗Ссылка:
https://habr.com/ru/articles/1081058/
Forwarded from ESCalator
Please open Telegram to view this post
VIEW IN TELEGRAM
5 типовых ошибок пентестера. Две из них наши
Пентест принято мерить по количеству найденных дыр. По‑хорошему мерить надо бы по другому: что осталось после команды. Работает ли инфраструктура, не разошлись ли данные, не прилетело ли тем, кого в проекте вообще не было.
Я работаю в Singleton Security. Ниже 5 ошибок, после которых проект превращается в проблему. Часть я видел со стороны, часть слышал в кулуарах на конференциях, где такое рассказывают охотно, а в отчётах не пишут никогда. Два случая наши собственные: упавший сервер и домен, который не надо было регистрировать. Свои разбирать проще, про них хотя бы точно знаешь, как всё было.
🔗Ссылка:
https://habr.com/ru/articles/1080358/
Пентест принято мерить по количеству найденных дыр. По‑хорошему мерить надо бы по другому: что осталось после команды. Работает ли инфраструктура, не разошлись ли данные, не прилетело ли тем, кого в проекте вообще не было.
Я работаю в Singleton Security. Ниже 5 ошибок, после которых проект превращается в проблему. Часть я видел со стороны, часть слышал в кулуарах на конференциях, где такое рассказывают охотно, а в отчётах не пишут никогда. Два случая наши собственные: упавший сервер и домен, который не надо было регистрировать. Свои разбирать проще, про них хотя бы точно знаешь, как всё было.
🔗Ссылка:
https://habr.com/ru/articles/1080358/
Forwarded from Brut Security
🚨 CVE-2026-18963 - Keycloak < 26.7.2 - Unauthenticated Account Takeover via Reset-Credentials Bypass
Nuclei Template - https://github.com/projectdiscovery/nuclei-templates/pull/16995/changes
Reference: https://github.com/keycloak/keycloak/issues/51833
#hackwithautomation #bugbounty #keycloak
Nuclei Template - https://github.com/projectdiscovery/nuclei-templates/pull/16995/changes
Reference: https://github.com/keycloak/keycloak/issues/51833
#hackwithautomation #bugbounty #keycloak
Всем хак! 👾
Недавно проходил собеседование, и в качестве материалов мне выдали целую пачку. Решил не оставлять это пылиться в личке и выложить в паблик — думаю, кому-то из вас зайдёт как готовая дорожная карта для прокачки.
Внутри подборка по ключевым темам:
🔹 TCP/IP — лекция ШКИБ (Сетевая безопасность)
🔹 Шифрование данных — лекция ШКИБ (Криптография)
🔹 Веб — лекция ШКИБ (Безопасность веб-приложений)
🔹 Kill Chain — лекция ШКИБ (Расследование инцидентов. Форензика)
🔹 2FA — статья на Habr
🔹 Фишинг — презентация
🔹 Базовые артефакты Windows — HackTricks
🔹 Как обезопасить себя — Kaspersky (базовые принципы безопасности)
🔹 Антивирусы — Anti-Malware.ru
🔹 Базовые инструменты и их детектирование — Habr
Материал отдаю как есть. Если кому-то пригодится для подготовки к собесу, стажировке или просто для расширения кругозора — значит, пост написан не зря 😉
💼 Блок для связи:
⬆️ [Прошлый пост]
🍩 [Поддержать]
Недавно проходил собеседование, и в качестве материалов мне выдали целую пачку. Решил не оставлять это пылиться в личке и выложить в паблик — думаю, кому-то из вас зайдёт как готовая дорожная карта для прокачки.
Внутри подборка по ключевым темам:
🔹 TCP/IP — лекция ШКИБ (Сетевая безопасность)
🔹 Шифрование данных — лекция ШКИБ (Криптография)
🔹 Веб — лекция ШКИБ (Безопасность веб-приложений)
🔹 Kill Chain — лекция ШКИБ (Расследование инцидентов. Форензика)
🔹 2FA — статья на Habr
🔹 Фишинг — презентация
🔹 Базовые артефакты Windows — HackTricks
🔹 Как обезопасить себя — Kaspersky (базовые принципы безопасности)
🔹 Антивирусы — Anti-Malware.ru
🔹 Базовые инструменты и их детектирование — Habr
Материал отдаю как есть. Если кому-то пригодится для подготовки к собесу, стажировке или просто для расширения кругозора — значит, пост написан не зря 😉
💼 Блок для связи:
Я по-прежнему открыт к интересным предложениям по работе.
Мой стек и ачивки: GitHub / HackTheBox / Standoff365 / HackerLab / Сертификат CPTS.
Также, если вам нужен пентест вашего веб-приложения или сервера, а ещё если вас интересует бадди (напарник) — пишите, договоримся на берегу.
По всем вопросам пишите на рабочий аккаунт:
👉 @OxHaskar
⬆️ [Прошлый пост]
🍩 [Поддержать]
🔥3
Fsecurity | HH pinned «Всем хак! 👾 Недавно проходил собеседование, и в качестве материалов мне выдали целую пачку. Решил не оставлять это пылиться в личке и выложить в паблик — думаю, кому-то из вас зайдёт как готовая дорожная карта для прокачки. Внутри подборка по ключевым темам:…»
Нечеткая логика в ИБ: сокращаю очередь уязвимостей в 7,5 раза, сравниваю с CVSS, EPSS и методикой ФСТЭК
🔗Ссылка:
https://habr.com/ru/articles/1081470/
🔗Ссылка:
https://habr.com/ru/articles/1081470/
🔥1
Смартфон-шпион: почему даже отключение интернета не мешает смартфону отправлять хакерам данные
Есть такое уютное заблуждение: выключил Wi-Fi и мобильные данные – и все, ты невидимка. Спокойно можно строить теории заговора. На деле все немного иначе. Даже в полном офлайне встроенные датчики смартфона продолжают исправно работать и копить информацию о том, чем вы занимались. Разбираемся, как смартфоны на самом деле следят за нами без сети, чего стоит опасаться по-настоящему, а что — просто повод для паранойи.
🔗Ссылка:
https://habr.com/ru/companies/solarsecurity/articles/1080794/
Есть такое уютное заблуждение: выключил Wi-Fi и мобильные данные – и все, ты невидимка. Спокойно можно строить теории заговора. На деле все немного иначе. Даже в полном офлайне встроенные датчики смартфона продолжают исправно работать и копить информацию о том, чем вы занимались. Разбираемся, как смартфоны на самом деле следят за нами без сети, чего стоит опасаться по-настоящему, а что — просто повод для паранойи.
🔗Ссылка:
https://habr.com/ru/companies/solarsecurity/articles/1080794/
BlackHat USA 2026 Slides
🔗Ссылка:
https://github.com/onhexgroup/Conferences/tree/main/BlackHat_USA_2026_Slides
🔗Ссылка:
https://github.com/onhexgroup/Conferences/tree/main/BlackHat_USA_2026_Slides
GitHub
Conferences/BlackHat_USA_2026_Slides at main · onhexgroup/Conferences
Conference presentation slides. Contribute to onhexgroup/Conferences development by creating an account on GitHub.
CVE: история о том, как два инженера устали от хаоса и создали идентификатор, связавший все уязвимости мира
Одна уязвимость, дюжина названий, 321 запись и стенд, за которым конкуренты договорились “дружить”. История создания самого известного идентификатора в кибербезопасности по первоисточникам 1999 года.
🔗Ссылка:
https://habr.com/ru/companies/codescoring/articles/1080866/
Одна уязвимость, дюжина названий, 321 запись и стенд, за которым конкуренты договорились “дружить”. История создания самого известного идентификатора в кибербезопасности по первоисточникам 1999 года.
🔗Ссылка:
https://habr.com/ru/companies/codescoring/articles/1080866/
Prompt injection — лучше один раз увидеть
В новостях часто появляются рассказы о том, что какие‑то злодеи уговорили чью‑то ИИшку на то, чтобы она потратила деньги, удалила файлы или поставила более высокую оценку. При этом используются слова «prompt injection», “атака” и пр., создающие впечатление, что это какое‑то сложное искусство, требующее особых знаний. В реальности же prompt injection это не то что не сложно, но и вообще не атака. Да, везде в интернете пишут, что это атака, но… Короче, проще один раз показать, чем рассказ на десять тысяч символов набивать.
🔗 Ссылка:
https://habr.com/ru/articles/1064220/
В новостях часто появляются рассказы о том, что какие‑то злодеи уговорили чью‑то ИИшку на то, чтобы она потратила деньги, удалила файлы или поставила более высокую оценку. При этом используются слова «prompt injection», “атака” и пр., создающие впечатление, что это какое‑то сложное искусство, требующее особых знаний. В реальности же prompt injection это не то что не сложно, но и вообще не атака. Да, везде в интернете пишут, что это атака, но… Короче, проще один раз показать, чем рассказ на десять тысяч символов набивать.
🔗 Ссылка:
https://habr.com/ru/articles/1064220/