Positive Development Community
3.19K subscribers
1.63K photos
292 videos
4 files
513 links
Download Telegram
Запостить мемы никогда не поздно 😍 Всем удачного завершения пятницы!
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁21👍7🔥73🤣2
🖥 Наиболее интересные публикации

📰 Забавная история о расшифровке шифров Олама, появившихся в попытках Пола Олама и Ричарда Фейнмана затроллить друг-друга (первая и вторая части).

📰 Полный отчёт аудита кодовой базы Tor Browser командой экспертов Cure 53.

📰 SmuggleFuzz — сканер уязвимости к HTTP downgrade smuggling.

📰 PoIEx — сканер-расширение для VS Code, позволяющий идентифицировать точки взаимодействия веб-приложения с его инфраструктурой.

📰 Внушительный раздел про фаззинг в известном гайде Testing Handbook от TrailOfBits.

📰 Любопытное исследование факторов и стратегий генерации паролей.

📰 Обзор последних CVE, так или иначе затронувших такую чувствительную часть аудитории, как геймеры.

📰 Небольшой обзор инструментов, помогающий при проведении security-ревью исходного кода.

Разборы CVE:

🐛 CVE-2022-4262 (Type Confusion в V8/Google Chrome);

🐛 CVE-2023-46263 (неограниченная загрузка файлов в Avalanche);

🐛 CVE-2023-40547 (RCE в механизме загрузки Shim);

🐛 CVE-2024-22086, CVE-2024-22087, и CVE-2024-22088 (повреждения памяти в Lotos HTTP Server, Pico HTTP Server и Cherry HTTP Server);

🐛 CVE-2023-6246 (переполнение кучи в glibc);

🐛 CVE-2023-49070, CVE-2020-9496 и CVE-2023-51467 (небезопасная десериализация, обход аутентификации и RCE в Ofbiz);

🐛 CVE-2023-5372 (code injection в Zyxel’s NAS326 и NAS542).
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2👍1
Forwarded from Positive Technologies
⚠️ Несвоевременное устранение уязвимостей вендорами ставит под угрозу пользователей, компании и целые отрасли

Как только вендор узнает об обнаруженной уязвимости нулевого дня в его продуктах, крайне важно как можно быстрее выпустить исправление, поскольку задержки позволяют злоумышленникам все чаще эксплуатировать такие уязвимости в своих атаках. Кроме того, промедление в ответственном раскрытии информации об уязвимостях чревато и ростом числа атак на цепочки поставок.

🕵️‍♂️ Исследователи Positive Technologies из команды PT SWARM за 2022 и 2023 годы выявили более 250 уязвимостей (70% из которых — высокого и критического уровня опасности) в программном и аппаратном обеспечении 84 вендоров.

При этом только у каждого четвертого производителя ПО на сайте были контакты для связи на такой случай и хоть какая-то политика ответственного разглашения.

Наши специалисты считают, что оптимальное время ответа вендора на сообщение о найденной уязвимости составляет от одного дня до недели: в такие сроки исследователям Positive Technologies смогли ответить 57% вендоров.

Доля вендоров, справившихся с оперативным реагированием и выпуском обновлений в наиболее желательный интервал, от одного дня до двух недель, составила всего 14%, а почти половина из них (49%) выпустила исправления в течение трех месяцев.

💬 «Мы призываем вендоров к выстраиванию прозрачного и взаимовыгодного сотрудничества со специалистами по кибербезопасности, потому что только сообща можно своевременно выявлять и исправлять уязвимости ПО, противостоять натиску киберпреступности в интересах всех сторон», — рассказал Федор Чунижеков, старший аналитик исследовательской группы Positive Technologies.

@Positive_Technologies
🔥2
⚡️ Для обнаружения уязвимостей нулевого дня в продуктах рекомендуем использовать статический и динамический анализаторы кода приложений, например, PT Application Inspector и PT BlackBox. А также выстраивать безопасную разработку, которая позволит устранять уязвимости на ранних этапах жизненного цикла.
🔥5
Forwarded from Positive Technologies
📚 Делимся подборкой книг для начинающих DevSecOps-специалистов, которую составил Владимир Кочетков, руководитель экспертизы безопасности приложений Positive Technologies.

Подборку найдете на карточках, а тут расскажем, почему стоит выбрать направление DevSecOps, если вы решаете, куда пойти в IT.

1️⃣ Все чаще компании стараются устранять уязвимости еще в процессе написания кода. Наша статистика показывает, что 45% IT-специалистов в России считают безопасную разработку полезной практикой, но только 36% уже имеют навыки работы в DevSecOps.

2️⃣ Профессия DevSecOps-инженера становится все более востребованной: вы сможете выбирать работодателя и более подходящие вам условия работы.

3️⃣ Если вы уже занимались разработкой (особенно фулстек-разработкой), имеете представления об архитектурных принципах проектирования ПО, понимаете весь пайплайн разработки и CI/CD, преодолеть входной порог в профессию будет проще. Впрочем, необходимые навыки можно восполнить — было бы желание (мы же не зря советуем полезные книги!).

#PositiveЭксперты
#PositiveEducation
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
12👍6🔥4
🔍 Наиболее интересные уязвимости

🐛 CVE-2024-24811, обнаруженная в адаптере базы данных SQLAlchemyDA до версии 2.2, приводит к SQL Injection. Проблема появилась из-за возможности использования методов формирования query-запросов без ограничений приватности. В исправлении были добавлены соответствующие настройки приватности для критичных методов с использованием методов (protected(), private()) из класса ClassSecurityInfo.

🐛 CVE-2024-24762, выявленная в веб фреймворке FastAPI до версии 0.109.1, которая приводила к ReDoS. Нарушитель мог скорректировать заголовок Content-Type, таким образом, что в процессе его контроля по регулярному выражению происходит повышенное потребление вычислительных ресурсов, что приводит к задержке обработки следующих запросов. Проблема была обусловлена использованием уязвимого модуля python-multipart (ver. 0.0.5), в исправлении была скорректирована версия на 0.0.7.

🐛 CVE-2024-24574, найденная в приложении phpMyFAQ до версии 3.2.5, приводит к Cross-site Scripting. В приложении существует возможность загрузки файла, а потом использование данных файла (filename, record_lang, mime_type) для отображения на клиентской стороне. Для исправления уязвимости разработчики для полей: filename, record_lang, mime_type при их отображении добавили экранирующую функцию Strings::htmlentities().

🐛 CVE-2024-1118, обнаруженная в плагине Podlove Subscribe для WordPress до версии 1.3.10, приводит к SQL Injection. Проблема заключалась в использовании недоверенных данных в формировании query-запроса к БД. В исправлении разработчики стали использовать функцию параметризации query-запроса prepare() класса wpdb.

🐛 CVE-2024-23917, выявленная в JetBrains TeamCity до версии 2023.11.3, приводит к Bypass Authentication. Наиболее критичным последствием данной уязвимости может являться RCE. О деталях уязвимости можно почитать на блоге по ссылке.
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍1
Всем привет!
Пока вокруг шлют валентинки, мы решили сделать подарок. Вы давно просили, и мы наконец открыли публичные репозитории для обмена опытом работы с API продукта PT Application Inspector и правилами для поиска по шаблонам.
Репозитории находятся тут:
https://github.com/POSIdev-community/ptai-scripts
https://github.com/POSIdev-community/ptai-analysis-rules
В них выложили несколько примеров работы для понимания структуры и содержания. Например, код на Python для авторизации и получения списка проектов, несколько шаблонов для поиска уязвимостей. С удовольствием принимаем отзывы, предложения и ждём первые PR!
🔥10👍1
Всем легкой и приятной пятницы! 🥳
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁16❤‍🔥8🔥1