Positive Development Community
3.19K subscribers
1.63K photos
292 videos
4 files
513 links
Download Telegram
Уж вечер близится, а мемчиков всё нет... ☺️
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁19🔥9🥰31
🖥 Наиболее интересные публикации

📰 Подходит к концу голосование за TOP 10 техник веб-хакинга в 2023. Самое время оставить свой голос, или хотя бы ознакомиться с номинантами. Там есть очень красивые кейсы 😍

📰 Разбор эпичной XSS'ки на Chess.com.

📰 Сборник PoC'ов и эксплоитов для тестирования инстансов Jenkins на наиболее опасные известные CVE.

📰 Обзор техник сокрытия вредоносного кода в исходниках.

📰 Туториал по использованию библиотеки Harmony для перехвата вызовов .NET-приложений.

📰 Забавный рассказ о том, что можно сделать с гостиничным айпадом в kiosk-моде, если стало совсем скучно ✍️

📰 Душераздирающее эссе с призывом писать более компактный код. Но заслуживает внимания хотя бы потому, что именно в избыточности автор видит проблемы безопасности современных приложений.

📰 Аналитика от 🟥 по отличиям CVSS v4.0 от предыдущих версий.

📰 Обзор текущего состояния безопасности C/C++ приложений от разработчиков KasperskyOS. Из одного только названия следует, что для чтения комментариев стоит запастись изрядным количеством попкорна.

Разборы CVE:

🐛 CVE-XXXX-XXXXX * 2 (в статье номера CVE вероятно указаны ошибочно, речь про Command Injection через Jailbreak и SQLi в DLP от GTB);

🐛 CVE-2024-23897 (чтение произвольных файлов в Jenkins).
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥2
🔍 Наиболее интересные уязвимости

🐛 CVE-2024-23339, обнаруженная в наборе утилит hoolock до версии 2.2.1, приводит к Prototype Pollution. Проблема заключалась в том, что ряд функций позволяли изменять поля объектов, включая свойства прототипов. В исправлении при установке значения для поля была добавлена функция setSafeProperty , которая проверяет наличие собственного поля у объекта с использованием функции hasOwnProperty, и предотвращает установку поля у прототипа.

🐛 CVE-2024-23345, выявленная в платформе Nautobot до версии 1.6.10 и 2.1.2, приводит к Cross-site Scripting (XSS). Уязвимость обусловлена попаданием недоверенных пользовательских данных без предварительной санитизации в html-код при рендере Markdown. В исправлении html-код после рендера Markdown пропускается через санитизирующую функцию nautobot_logging.clean_html(html), в которой используется функция nh3.clean, реализующая санинизацию данных на основе “белых” списков тегов и атрибутов.

🐛 CVE-2024-22203, найденная в поисковом движке Whoogle Search до версии 0.8.3 (включительно), приводит к Server-Side Request Forgery (SSRF). В данном приложении существовала возможность попадания недоверенных пользовательских данных из состава параметров запроса (’url’, ‘type’) в состав URL формируемого GET-запроса. Для исправления разработчики реализовали проверку домена на его корректность (функция validators.domain()) в составе URL перед формированием GET-запроса.

🐛 CVE-2024-23648, обнаруженная в Pimcore's Admin Classic Bundle до версии 1.2.3, приводит к инъекции адреса атакующего, по которому производится отправка токена при сбросе пароля. Проблема заключалась в том, что для формирования адреса использовались данные из заголовка ‘Host’. В исправлении в процессе формирования адреса исключили использование данных из заголовка ‘Host’ и реализовали использование домена из состава конфигурационных данных.

🐛 CVE-2024-0204 в Fortra's GoAnywhere MFT до версии 7.4.1, упомянутая в наших еженедельных новостях, приводит к Authentication Bypass. Проблема позволяла неавторизованному пользователю создать пользователя-администратора через административный портал. Описание бюллетеня безопасности можно найти в security advisory. Детальный разбор уязвимости приведен в следующей статье.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Открылся прием заявок на выступления на киберфестивале Positive Hack Days 2 ☺️

В этом году PHDays Fest пройдет в «Лужниках» в Москве с 23 по 26 мая. Ждем крутых докладов по теме разработки: как от новичков, так и от профи — главное свежий взгляд на проблемы и пути их решения 👀

Темы докладов принимаются до 15 марта, будут два формата: доклад на 50 минут и короткое выступление на 15 минут.

🎤 Успеть подать заявку и узнать все подробности можно на сайте киберфестиваля.
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍1🔥1
Всем спокойной и правильной пятницы! 🥳
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥14🥰6👍2😁2
Forwarded from Positive Technologies
🐈‍⬛️ Мы выпустили обновленную версию PT BlackBox — 2.7

С помощью нашего продукта пользователи могут обнаруживать уязвимости в своих веб-приложениях на ранней стадии разработки.

Для выявления уязвимостей PT BlackBox использует метод черного ящика — имитирует поведение злоумышленника, у которого нет знаний о внутреннем устройстве приложения. Это позволяет оценивать его защищенность без использования каких-либо исходных данных, кроме адреса веб-цели.

🤔 Что нового в версии 2.7

• Теперь продукт можно установить автономно в изолированном сегменте сети без использования локального зеркала обновлений. Это важно в случае, когда сканер анализирует приложение в среде, которая развернута внутри компании, без доступа в интернет. Именно такая практика распространена в крупных организациях с высокими требованиями к безопасности.

На 90% повышена скорость сканирования сайтов на «1С-Битрикс», самой популярной коммерческой CMS в России. Ее используют большинство потенциальных пользователей продуктов Positive Technologies.

В три раза повышена точность определения скорости сканирования для типовых целей.

Улучшено обнаружение вредоносного кода: оптимизировано формирование URL-адресов и HTTP-запросов, что позволяет выявлять уязвимости на ранних этапах разработки веб-ресурса.

💬 «Сегодня PT BlackBox — единственный российский DAST со своей экспертизой «под капотом», и пользователи ценят это: в 100% случаев клиенты продлевают лицензию нашего продукта», — рассказал Сергей Синяков, руководитель продукта PT BlackBox.

Ознакомиться с продуктом можно оставив заявку на нашем сайте.

@Positive_Technologies
#PTBlackBox
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍6👀3😐2
🔍 Наиболее интересные уязвимости

🐛 CVE-2024-23334, обнаруженная в web-фреймворке aiohttp от 1.0.5 до версии 3.9.2, приводит к Path Traversal. В фреймворке существует проблема перебора каталога при резолве пути к статическим ресурсам с использованием параметра follow_symlinks=True - нет контроля пути относительно корневой директории. В исправлении при установленном флаге follow_symlinks=True перед резолвом пути выполняется его нормализация (функция os.path.normpath()) и проверка пути относительно корневого каталога (функция pathlib.PurePath.relative_to()).

🐛 CVE-2024-21488, найденная в пакете network для Node.js до версии 0.7.0, приводит к Command Injection. Проблема обусловлена возможностью использования недоверенных данных от нарушителя в процессе формирования команды и ее выполнения с использованием функции exec() пакета child_process. Для исправления разработчики добавили валидацию недоверенных входных данных с использованием функции ensure_valid_nic(), в которой реализовали проверку входных данных на “белый” список символов (a-zA-Z0-9_).

🐛 CVE-2024-23838, выявленная в клиенте TrueLayerNET для TrueLayer до версии 1.6.0, приводит к
Server-Side Request Forgery. В приложении был реализован механизм формирования запросов по URI, значения которого могли формироваться из недоверенных пользовательских данных. Для исправления уязвимости разработчики добавили перед формированием запроса механизм контроля URI (функция HasValidBaseUri()), в которой URI проверяется на допустимые значения из конфигурации приложения.

🐛 CVE-2024-23841, найденная в клиенте apollo-client-nextjs для Next.js App Router до версии 0.7.0, приводит к Cross-Site Scripting. Проблема заключается в функции transportDataToJS(), в которой производится преобразование входных данных из JSON-формата в строку. Возвращаемый результат transportDataToJS() используется для формирования html-кода. Для исключения уязвимости разработчики добавили фильтрующую функцию htmlEscapeJsonString(), в которой производится замена символов “&, <, >” на их Unicode "\u0026, \u003e, \u003c".

🐛 CVE-2024-24756, обнаруженная в сервере ресурсов Crafatar для Minecraft до версии 2.1.5 , приводит к Path Traversal. При обработке запроса доступа к публичному ресурсу (каталог lib/public) значение пути из запроса записывается в поле req.url.path_list, которое в дальнейшем используется для чтения файла в функции asset_request(). При исправлении проблемы для формирования пути стали использовать функцию path.resolve(), которая сформирует абсолютный путь без символов “../”, а также в функцию asset_request() добавили дополнительную проверку выхода за пределы каталога lib/public при доступе к публичному ресурсу.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥21
Запостить мемы никогда не поздно 😍 Всем удачного завершения пятницы!
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁21👍7🔥73🤣2