Positive Development Community
3.19K subscribers
1.63K photos
292 videos
4 files
513 links
Download Telegram
Forwarded from Positive Technologies
📚 Делимся подборкой книг для начинающих DevSecOps-специалистов, которую составил Владимир Кочетков, руководитель экспертизы безопасности приложений Positive Technologies.

Подборку найдете на карточках, а тут расскажем, почему стоит выбрать направление DevSecOps, если вы решаете, куда пойти в IT.

1️⃣ Все чаще компании стараются устранять уязвимости еще в процессе написания кода. Наша статистика показывает, что 45% IT-специалистов в России считают безопасную разработку полезной практикой, но только 36% уже имеют навыки работы в DevSecOps.

2️⃣ Профессия DevSecOps-инженера становится все более востребованной: вы сможете выбирать работодателя и более подходящие вам условия работы.

3️⃣ Если вы уже занимались разработкой (особенно фулстек-разработкой), имеете представления об архитектурных принципах проектирования ПО, понимаете весь пайплайн разработки и CI/CD, преодолеть входной порог в профессию будет проще. Впрочем, необходимые навыки можно восполнить — было бы желание (мы же не зря советуем полезные книги!).

#PositiveЭксперты
#PositiveEducation
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
12👍6🔥4
🔍 Наиболее интересные уязвимости

🐛 CVE-2024-24811, обнаруженная в адаптере базы данных SQLAlchemyDA до версии 2.2, приводит к SQL Injection. Проблема появилась из-за возможности использования методов формирования query-запросов без ограничений приватности. В исправлении были добавлены соответствующие настройки приватности для критичных методов с использованием методов (protected(), private()) из класса ClassSecurityInfo.

🐛 CVE-2024-24762, выявленная в веб фреймворке FastAPI до версии 0.109.1, которая приводила к ReDoS. Нарушитель мог скорректировать заголовок Content-Type, таким образом, что в процессе его контроля по регулярному выражению происходит повышенное потребление вычислительных ресурсов, что приводит к задержке обработки следующих запросов. Проблема была обусловлена использованием уязвимого модуля python-multipart (ver. 0.0.5), в исправлении была скорректирована версия на 0.0.7.

🐛 CVE-2024-24574, найденная в приложении phpMyFAQ до версии 3.2.5, приводит к Cross-site Scripting. В приложении существует возможность загрузки файла, а потом использование данных файла (filename, record_lang, mime_type) для отображения на клиентской стороне. Для исправления уязвимости разработчики для полей: filename, record_lang, mime_type при их отображении добавили экранирующую функцию Strings::htmlentities().

🐛 CVE-2024-1118, обнаруженная в плагине Podlove Subscribe для WordPress до версии 1.3.10, приводит к SQL Injection. Проблема заключалась в использовании недоверенных данных в формировании query-запроса к БД. В исправлении разработчики стали использовать функцию параметризации query-запроса prepare() класса wpdb.

🐛 CVE-2024-23917, выявленная в JetBrains TeamCity до версии 2023.11.3, приводит к Bypass Authentication. Наиболее критичным последствием данной уязвимости может являться RCE. О деталях уязвимости можно почитать на блоге по ссылке.
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍1
Всем привет!
Пока вокруг шлют валентинки, мы решили сделать подарок. Вы давно просили, и мы наконец открыли публичные репозитории для обмена опытом работы с API продукта PT Application Inspector и правилами для поиска по шаблонам.
Репозитории находятся тут:
https://github.com/POSIdev-community/ptai-scripts
https://github.com/POSIdev-community/ptai-analysis-rules
В них выложили несколько примеров работы для понимания структуры и содержания. Например, код на Python для авторизации и получения списка проектов, несколько шаблонов для поиска уязвимостей. С удовольствием принимаем отзывы, предложения и ждём первые PR!
🔥10👍1
Всем легкой и приятной пятницы! 🥳
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁16❤‍🔥8🔥1
Forwarded from Positive Technologies
🧐 Кто такие «аппсеки» и чем они занимаются? Почему эта профессия сейчас в топе? А главное, где учат на специалистов по безопасной разработке?

Ответы на все вопросы — в статье Светланы Газизовой, директора по построению процессов DevSecOps в Positive Technologies. Она рассказала про направления AppSec, востребованность специалистов (зарплаты из шести цифр — это не шутка 🤑) и объяснила, почему такие профи должны учиться непрерывно.

Кстати, об обучении. Мы вместе с МФТИ с 19 марта запускаем курс обучения для специалистов по безопасной разработке. Подробности — на сайте программы. Но если коротко, то во время учебы Светлана и ее коллеги — гуру в AppSec — расскажут вам все про фреймворки и стандарты, инструменты и процессы, харденинг и безопасность контейнеров. Все это — простым языком и даже с мемами. Так что если у вас есть базовые навыки работы с консолью, если вы понимаете, как устроены приложения и какой жизненный путь проходит уязвимость, — добро пожаловать!

Читайте материал на Хабре и присоединяйтесь к слушателям курса.

@Positive_Technologies
#PositiveEducation
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤‍🔥4🥰2🤡1
💥 Игровая студия Axlebolt в поисках реверс-инженера на iOS. Мы разрабатываем игры уже девятый год, флагманским проектом является мультиплеерный шутер Standoff 2, и именно на этот проект мы ищем античит-разработчика.

Готовы рассматривать как оформление в штат, так и сотрудничество по ГПХ, работу в офисе (оплачиваем релокацию) либо удаленку.

📍В задачи будет входить:

- Анализ существующих читов
- Общение с командой разработки клиента и сервера
- Разработка инструментов, запускаемых в рамках клиента
- Анализ результатов, создание правил для бана
Подробнее можно ознакомиться по ссылке: https://axlebolt.com/vacancies/anti-cheat-developer-unity

📨 Для связи пишите в TG: @yuliaaxlebolt
Юлия с радостью всё расскажет и ответит на вопросы 🙂
👍2
🔍 Наиболее интересные уязвимости

🐛 CVE-2024-25108, обнаруженная в платформе Pixelfed до версии 0.11.11, приводит к Incorrect Authorization. Проблема появилась из-за возможности получения административного доступа. В исправлении ввели дополнительные поля в passport: admin:read, admin:write, которые стали контролироваться в AdminApiController. Также добавили проверку токена при обработке запроса $request->user()->token().

🐛 CVE-2024-24814, найденная в модуле mod_auth_openidc для Apache до версии 2.4.15.2, приводит к Uncontrolled Resource Consumption (DoS). Нарушитель при установке достаточно большого значения (99999999) mod_auth_openidc_session в cookie, приводит к потреблению избыточных ресурсов сервера. В исправлении разработчики ввели ограничение на максимальное количество chunkCount, не более 99.

🐛 CVE-2024-25122, обнаруженная в gem модуле SidekiqUniqueJobs до версии 7.1.33 и 8.0.7, приводит к Cross-site Scripting. В модуле для Endpoint "/changelogs, /locks, /expiring_locks" недоверенные пользовательские данные участвуют в формировании html-страниц. Для корректировки разработчики значения параметров из запроса (filter, count, cursor, prev_cursor, digest) пропускают через экранирующую функцию h(), которая является псевдонимом функции html_escape().

🐛 CVE-2024-25123, выявленная в веб-приложении Mission Support System до версии 8.3.3, приводит к Path Traversal. В приложении внешние данные (переменная filename) участвуют в формировании пути к статическому файлу с использованием функции os.path.join(). В патче значение переменной filename стали пропускать через werkzeug.security.safe_join() для исключения выхода за пределы базовой директории.

🐛 CVE-2024-25600, выявленная в теме Bricks theme для WordPress до версии 1.9.6 включительно, приводит к Remote Code Execution. Уязвимость обусловлена использованием функции eval() при вызове prepare_query_vars_from_settings(), которая может быть вызвана пользователем без аутентификации. Описание внесенных изменений можно найти по ссылке. Детальный разбор уязвимости приведен в статье и разборе патча.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Forwarded from Positive Events
📣 Всегда мечтал спросить «Слышите меня, „Лужники“?», но не было повода? Теперь есть. Мы даем тебе шанс собрать на свой доклад по разработке тот самый стадион.

Уже 23–26 мая в «Лужниках» пройдет международный киберфестиваль Positive Hack Days 2, объединяющий ценителей кода, хай-тека, безопасной разработки и защиты приложений. Мы приглашаем тебя выступить в треке Development при поддержке сообщества POSIdev. Тебя услышат тысячи глаз зрителей, а твой доклад еще долго будут обсуждать в сообществе разработчиков.

Рассказываем, что нужно сделать.

1️⃣ Выбрать тему выступления. Можно из списка, можно свою.

2️⃣ Определиться с длительностью доклада: есть варианты на 15 или 50 минут.

3️⃣ Подать заявку до 15 марта, на которую мы обязательно ответим.

4️⃣ Выступить перед множеством внимательных и заинтересованных слушателей.

Удачи!

#PHD2
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥62