Positive Development Community
3.19K subscribers
1.63K photos
292 videos
4 files
513 links
Download Telegram
🔍 Наиболее интересные уязвимости

🐛 CVE-2023-6395, обнаруженная в программном обеспечении Mock, которая позволяет злоумышленнику использовать повышение привилегий для RCE. Проблема заключалась в возможности исполнения кода при обработке шаблонов Jinja2. Одним из вариантов исправления при подготовке шаблона для рендера предлагается использовать jinja2.sandbox, которая позволяет перехватывать и ограничить доступ за пределы разрешенного окружения.

🐛 CVE-2024-22191, найденная в фреймворке создания admin-панели AVO до версии 2.47 и 3.3.0 , приводит к Cross-Site Scripting (XSS). При редактировании страницы проекта существует возможность внедрения payload атакующего, который будет встраиваться в код страницы при его дальнейшем отображении. Для исправления разработчики добавили функции санитизации DOMPurify.sanitize() для полей, через которые была возможность встраивания payload.

🐛 CVE-2024-22212, выявленная в Nextcloud Global Site Selector до версии 1.4.1, 2.1.2, 2.3.4 или 2.4.5, приводит к обходу аутентификации. Уязвимость обусловлена ошибкой в логике аутентификации пользователя, которая позволяла пользователю аутентифицироваться с пустым паролем. В исправлении была изменена логика проверки наличия пароля и при его отсутствии аутентификация не производится.

🐛 CVE-2024-22419, найденная в Vyper до версии 0.3.10 (включительно), приводит к Buffer Overflow. Для исправления разработчики ввели буфер ограниченной длины относительно максимально возможной.

🐛 CVE-2023-22527, выявленная в Confluence Data Center and Server до версии 8.5.4 и Confluence Data Center до версии 8.6.0, 8.7.1 , приводит к Remote Code Execution через инъекцию OGNL выражений. Описание бюллетеня безопасности можно найти по ссылке. Детальный разбор уязвимости приведен в следующей статье.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍3❤‍🔥2💯1
🖥 Наиболее интересные публикации

📰 Гайд по защите LLM-приложений от промпт-инъекций.

📰 Уроки и лабы по атакам на LLM через веб от PortSwigger.

📰 Крупное исследование на тему: "действительно ли код, написанный с помощью AI-ассистентов, менее безопасен?". Спойлер: да (пока) 👍

📰 Статья об атаке на генератор псевдослучайных чисел, на примере кейса из... игры World of Warcraft.

📰 Очень годная статья от ребят из CyberOK, о защите от «бестелесных» веб-шеллов.

📰 Краткое введение в уязвимости к атакам внедрения серверных шаблонов.

📰 Разбор криптографических техник, используемых в AsyncRAT.

📰 Подробное описание атаки на цепочку поставок TensorFlow, обнаруженной в прошлом году.

Разборы CVE:

🐛 CVE-2023-36003 (повышение привилегий в Windows XAML diagnostics API);

🐛 CVE-2023-43208 (RCE в Mirth Connect);

🐛 CVE-2024-0204 (обход аутентификации в Fortra GoAnywhere);

🐛 CVE-2023-39143 (проход пути в PaperCut).
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤‍🔥22🥰1
This media is not supported in your browser
VIEW IN TELEGRAM
👾 Как оценить риски обнаруженных уязвимостей в новых продуктах?

Например, можно оценить уязвимость по шкале CVSS (Low, Medium, High, Critical) и принимать дальнейшие действия в зависимости от уровня опасности. Или же придерживаться концепции результативной кибербезопасности: для этого компании необходимо заранее определить недопустимые события и в первую очередь устранять те уязвимости, эксплуатация которых может нанести неприемлемый ущерб бизнесу.

Подробнее об этом — смотрите в подкасте SafeCode Live, в котором принял участие Владимир Кочетков, руководитель экспертизы безопасности приложений, Positive Technologies.
🥰6🔥5❤‍🔥31
Уж вечер близится, а мемчиков всё нет... ☺️
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁19🔥9🥰31
🖥 Наиболее интересные публикации

📰 Подходит к концу голосование за TOP 10 техник веб-хакинга в 2023. Самое время оставить свой голос, или хотя бы ознакомиться с номинантами. Там есть очень красивые кейсы 😍

📰 Разбор эпичной XSS'ки на Chess.com.

📰 Сборник PoC'ов и эксплоитов для тестирования инстансов Jenkins на наиболее опасные известные CVE.

📰 Обзор техник сокрытия вредоносного кода в исходниках.

📰 Туториал по использованию библиотеки Harmony для перехвата вызовов .NET-приложений.

📰 Забавный рассказ о том, что можно сделать с гостиничным айпадом в kiosk-моде, если стало совсем скучно ✍️

📰 Душераздирающее эссе с призывом писать более компактный код. Но заслуживает внимания хотя бы потому, что именно в избыточности автор видит проблемы безопасности современных приложений.

📰 Аналитика от 🟥 по отличиям CVSS v4.0 от предыдущих версий.

📰 Обзор текущего состояния безопасности C/C++ приложений от разработчиков KasperskyOS. Из одного только названия следует, что для чтения комментариев стоит запастись изрядным количеством попкорна.

Разборы CVE:

🐛 CVE-XXXX-XXXXX * 2 (в статье номера CVE вероятно указаны ошибочно, речь про Command Injection через Jailbreak и SQLi в DLP от GTB);

🐛 CVE-2024-23897 (чтение произвольных файлов в Jenkins).
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥2
🔍 Наиболее интересные уязвимости

🐛 CVE-2024-23339, обнаруженная в наборе утилит hoolock до версии 2.2.1, приводит к Prototype Pollution. Проблема заключалась в том, что ряд функций позволяли изменять поля объектов, включая свойства прототипов. В исправлении при установке значения для поля была добавлена функция setSafeProperty , которая проверяет наличие собственного поля у объекта с использованием функции hasOwnProperty, и предотвращает установку поля у прототипа.

🐛 CVE-2024-23345, выявленная в платформе Nautobot до версии 1.6.10 и 2.1.2, приводит к Cross-site Scripting (XSS). Уязвимость обусловлена попаданием недоверенных пользовательских данных без предварительной санитизации в html-код при рендере Markdown. В исправлении html-код после рендера Markdown пропускается через санитизирующую функцию nautobot_logging.clean_html(html), в которой используется функция nh3.clean, реализующая санинизацию данных на основе “белых” списков тегов и атрибутов.

🐛 CVE-2024-22203, найденная в поисковом движке Whoogle Search до версии 0.8.3 (включительно), приводит к Server-Side Request Forgery (SSRF). В данном приложении существовала возможность попадания недоверенных пользовательских данных из состава параметров запроса (’url’, ‘type’) в состав URL формируемого GET-запроса. Для исправления разработчики реализовали проверку домена на его корректность (функция validators.domain()) в составе URL перед формированием GET-запроса.

🐛 CVE-2024-23648, обнаруженная в Pimcore's Admin Classic Bundle до версии 1.2.3, приводит к инъекции адреса атакующего, по которому производится отправка токена при сбросе пароля. Проблема заключалась в том, что для формирования адреса использовались данные из заголовка ‘Host’. В исправлении в процессе формирования адреса исключили использование данных из заголовка ‘Host’ и реализовали использование домена из состава конфигурационных данных.

🐛 CVE-2024-0204 в Fortra's GoAnywhere MFT до версии 7.4.1, упомянутая в наших еженедельных новостях, приводит к Authentication Bypass. Проблема позволяла неавторизованному пользователю создать пользователя-администратора через административный портал. Описание бюллетеня безопасности можно найти в security advisory. Детальный разбор уязвимости приведен в следующей статье.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Открылся прием заявок на выступления на киберфестивале Positive Hack Days 2 ☺️

В этом году PHDays Fest пройдет в «Лужниках» в Москве с 23 по 26 мая. Ждем крутых докладов по теме разработки: как от новичков, так и от профи — главное свежий взгляд на проблемы и пути их решения 👀

Темы докладов принимаются до 15 марта, будут два формата: доклад на 50 минут и короткое выступление на 15 минут.

🎤 Успеть подать заявку и узнать все подробности можно на сайте киберфестиваля.
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍1🔥1
Всем спокойной и правильной пятницы! 🥳
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥14🥰6👍2😁2