Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁15🤣11❤🔥1
Forwarded from ИИКС НИЯУ МИФИ
Кто может попасть на стажировку
Студенты и выпускники вузов, которые учатся или учились на специальностях «Информационная безопасность», «Информационные технологии» и других технических направлений. Если вы участвовали в CTF, хакатонах и профильных олимпиадах, это
Как она будет проходить
В три этапа:
Есть еще условный четвертый — если стажировка будет успешной, мы пригласим вас присоединиться к команде.
Что нужно делать?
До 14 марта подать заявку и пройти тестирование на сайте. Кстати, там же — все подробности о нашей программе стажировок.
Мы обязательно ответим на все заявки до 19 марта. Удачи!
@Positive_Technologies
#PositiveEducation
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6❤🔥3🔥3
Forwarded from Positive Technologies
Считаете, что в вашем коде нет уязвимостей? А если поискать? 😏
Например, с помощью нашего продукта для анализа защищенности приложений — PT Application Inspector. По данным наших исследований, в исходном коде веб-приложений всегда есть уязвимости. А уязвимости — это деньги, и устранять их на стадии разработки гораздо дешевле и проще, чем после выхода в продакшен.
На вебинаре 6 марта в 14:00 эксперты Positive Technologies расскажут, как безболезненно устранять уязвимости и не тормозить при этом работу разработчика, а также как правильно встроить PT Application Inspector в работу. Кроме того, покажем новые возможности продукта, поговорим о ключевых особенностях и обсудим планы на будущее.
Регистрируйтесь на вебинар на нашем сайте
@Positive_Technologies
#PTAI
Например, с помощью нашего продукта для анализа защищенности приложений — PT Application Inspector. По данным наших исследований, в исходном коде веб-приложений всегда есть уязвимости. А уязвимости — это деньги, и устранять их на стадии разработки гораздо дешевле и проще, чем после выхода в продакшен.
На вебинаре 6 марта в 14:00 эксперты Positive Technologies расскажут, как безболезненно устранять уязвимости и не тормозить при этом работу разработчика, а также как правильно встроить PT Application Inspector в работу. Кроме того, покажем новые возможности продукта, поговорим о ключевых особенностях и обсудим планы на будущее.
Регистрируйтесь на вебинар на нашем сайте
@Positive_Technologies
#PTAI
❤🔥2🔥2
Разборы CVE:
🐛 CVE-2024-22245, CVE-2024-22250 (Kerberos relay и похищении сессии в VMware Enhanced Authentication plugin);
🐛 CVE-2021-44529 (инъекция кода в vanti EPM Cloud Services Appliance);
🐛 CVE-2024-22076 (RCE в MyQ Print Server);
🐛 CVE-2022-25664 (утечка содержимого памяти в Qualcomm Adreno GPU);
🐛 CVE-2024-23724 (хранимая XSS в Ghost CMS, развиваемая в захват инстанса CMS).
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥3❤1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥15😁11❤🔥5❤1
🐛 CVE-2024-26134, обнаруженная в библиотеке CBOR до версии 5.6.2, приводит к Buffer Overflow. Проблема заключалась в возможности выхода за пределы буфера в процессе чтении данных из потока. В исправлении при чтении данных (функции
decode_bytestring(), decode_string() ) реализовано ограничение на максимальную длину (65536) порции данных.🐛 CVE-2023-51447, найденная в фреймворке Decidim до версии 0.27.5 и 0.28.0, приводит к Cross-site Scripting. В приложении при формировании html-страницы была возможность использовать данные (filename) загружаемого пользовательского файла. Для исправления разработчик стали использовать экранирующие функции
decidim_html_escape(), escapeHtml(), escapeQuotes().🐛 CVE-2024-26135, выявленная в сайте MeshCentral до версии 1.1.21, приводит к Сross-site Websocket Hijacking (CSWSH). Уязвимость обнаружена в административном компоненте и позволяла на клиентской стороне атакующему создать межсайтовое соединение через websocket и читать конфигурационный файл сервера или генерировать токены доступа. В исправлении была введена проверка заголовка
Origin на "белый" список доменов (allowedorigin) с использованием функции CheckWebServerOriginName().🐛 CVE-2024-26148, обнаруженная в Querybook до версии 3.31.1, приводит к Cross-site Scripting. Проблема заключалась в возможности внедрения инъекции (
javascript:) через URL . В исправлении была добавлена проверка sanitizedUrl, которая протокол в составе URL на разрешенные значения (http, https).🐛 CVE-2024-25124, найденная в web фреймворке Fiber до версии 2.52.1, приводит к Insecure CORS. Приложение допускает небезопасные конфигурации, которые потенциально могут подвергнуть приложение множеству уязвимостей, связанных с CORS. Для исправления разработчик добавили функцию
validateDomain(), которая проверяет origin на соответствие разрешенному домену.Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
Fixed MemoryError when decoding large definite strings (#204) · agronholm/cbor2@387755e
Also fixed a return value check in `CBORTag_hash()`.
👍4
Forwarded from Positive Events
🤩 Мечтаете выступить на киберфестивале Positive Hack Days 2, но не успеваете подать заявку? Тогда у нас хорошая новость: мы продлеваем прием тем ваших докладов до 1 апреля (и это не шутка) .
Читайте описания треков, определяйтесь с тематикой и готовьтесь заявить о себе наспортивной киберарене стадиона «Лужники».
Неважно, профи вы или делаете первые шаги в мире кибербезопасности, главное — актуальность темы и ваш свежий взгляд.
👉 Ждем ваших заявок на сайте PHDays 2 (и это правда last call, больше продлевать их прием не будем!).
@Positive_Technologies
#PHD2
Читайте описания треков, определяйтесь с тематикой и готовьтесь заявить о себе на
Неважно, профи вы или делаете первые шаги в мире кибербезопасности, главное — актуальность темы и ваш свежий взгляд.
👉 Ждем ваших заявок на сайте PHDays 2 (и это правда last call, больше продлевать их прием не будем!).
@Positive_Technologies
#PHD2
🔥3🎉3❤1👍1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁18❤1