Positive Development Community
3.19K subscribers
1.63K photos
292 videos
4 files
513 links
Download Telegram
Мемы — есть мемы, хоть в пятницу, хоть в субботу... ☺️
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁15🤣11❤‍🔥1
🤣 Новость, которую многие давно ждали (и спрашивали «ну когда уже?!»): с 1 марта мы открываем набор на новый поток стажировок для начинающих специалистов по кибербезопасности. Рассказываем о самом важном.

Кто может попасть на стажировку

Студенты и выпускники вузов, которые учатся или учились на специальностях «Информационная безопасность», «Информационные технологии» и других технических направлений. Если вы участвовали в CTF, хакатонах и профильных олимпиадах, это плюсик в карму плюс.

Как она будет проходить

В три этапа:

1️⃣ базовое обучение с видеолекциями, лабораторными семинарами, 116-ю часами практики и итоговым тестом в конце;

2️⃣ интенсивы по основным направлениям (кибербезопасность, разработка и обеспечение качества) и обучение работе с продуктами Positive Technologies;

3️⃣ шестимесячная оплачиваемая стажировка в любом отделе из списка команд, которые участвуют в программе.

Есть еще условный четвертый — если стажировка будет успешной, мы пригласим вас присоединиться к команде.

Что нужно делать?

До 14 марта подать заявку и пройти тестирование на сайте. Кстати, там же — все подробности о нашей программе стажировок.

Мы обязательно ответим на все заявки до 19 марта. Удачи!

@Positive_Technologies
#PositiveEducation
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6❤‍🔥3🔥3
Forwarded from Positive Technologies
Считаете, что в вашем коде нет уязвимостей? А если поискать? 😏

Например, с помощью нашего продукта для анализа защищенности приложений — PT Application Inspector. По данным наших исследований, в исходном коде веб-приложений всегда есть уязвимости. А уязвимости — это деньги, и устранять их на стадии разработки гораздо дешевле и проще, чем после выхода в продакшен.

На вебинаре 6 марта в 14:00 эксперты Positive Technologies расскажут, как безболезненно устранять уязвимости и не тормозить при этом работу разработчика, а также как правильно встроить PT Application Inspector в работу. Кроме того, покажем новые возможности продукта, поговорим о ключевых особенностях и обсудим планы на будущее.

Регистрируйтесь на вебинар на нашем сайте

@Positive_Technologies
#PTAI
❤‍🔥2🔥2
🖥 Наиболее интересные публикации

📰 Принципы безопасности пакетных репозиториев от OpenSSF.

📰 Справочник по возможностям командной строки SQLMap.

📰 Введение в техники проведения ревью безопасности кода.

📰 Финалисты Top 10 техник веб-хакинга 2023.

📰 Любопытный обзор техник фишинга от Start X.

📰 Консольный поисковик эксплоитов sicat.

📰 Туториал по определению поверхности атаки приложений с помощью Natch от ИСП РАН.

📰 Анализ безопасности... трояна SafeRAT от Positive Tehnologies.

📰 Статья от Светланы «AppSec Journey» Газизовой о том, куда пойти учиться на специалиста по безопасной разработке.

📰 Инструмент оценки рисков генеративного ИИ PyRIT.

📰 Райтап недопустимого события в Standoff 365 от Инфосистемы Джет.

📰 Описание техники эксплуатации кэшируемых запросов в браузерах.

📰 Описание техники эксплуатации открытого перенаправления в Google Web Light.

📰 Ещё одна статья от Positive Technologies об использовании бесплатных плагинов для IDE, реализующих функциональность SAST Application Inspector.

Разборы CVE:

🐛 CVE-2024-22245, CVE-2024-22250 (Kerberos relay и похищении сессии в VMware Enhanced Authentication plugin);

🐛 CVE-2021-44529 (инъекция кода в vanti EPM Cloud Services Appliance);

🐛 CVE-2024-22076 (RCE в MyQ Print Server);

🐛 CVE-2022-25664 (утечка содержимого памяти в Qualcomm Adreno GPU);

🐛 CVE-2024-23724 (хранимая XSS в Ghost CMS, развиваемая в захват инстанса CMS).
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥31
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥15😁11❤‍🔥51
🔍 Наиболее интересные уязвимости

🐛 CVE-2024-26134, обнаруженная в библиотеке CBOR до версии 5.6.2, приводит к Buffer Overflow. Проблема заключалась в возможности выхода за пределы буфера в процессе чтении данных из потока. В исправлении при чтении данных (функции decode_bytestring(), decode_string() ) реализовано ограничение на максимальную длину (65536) порции данных.

🐛 CVE-2023-51447, найденная в фреймворке Decidim до версии 0.27.5 и 0.28.0, приводит к Cross-site Scripting. В приложении при формировании html-страницы была возможность использовать данные (filename) загружаемого пользовательского файла. Для исправления разработчик стали использовать экранирующие функции decidim_html_escape(), escapeHtml(), escapeQuotes().

🐛 CVE-2024-26135, выявленная в сайте MeshCentral до версии 1.1.21, приводит к Сross-site Websocket Hijacking (CSWSH). Уязвимость обнаружена в административном компоненте и позволяла на клиентской стороне атакующему создать межсайтовое соединение через websocket и читать конфигурационный файл сервера или генерировать токены доступа. В исправлении была введена проверка заголовка Origin на "белый" список доменов (allowedorigin) с использованием функции CheckWebServerOriginName().

🐛 CVE-2024-26148, обнаруженная в Querybook до версии 3.31.1, приводит к Cross-site Scripting. Проблема заключалась в возможности внедрения инъекции (javascript:) через URL . В исправлении была добавлена проверка sanitizedUrl, которая протокол в составе URL на разрешенные значения (http, https).

🐛 CVE-2024-25124, найденная в web фреймворке Fiber до версии 2.52.1, приводит к Insecure CORS. Приложение допускает небезопасные конфигурации, которые потенциально могут подвергнуть приложение множеству уязвимостей, связанных с CORS. Для исправления разработчик добавили функцию validateDomain(), которая проверяет origin на соответствие разрешенному домену.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4
Forwarded from Positive Events
🤩 Мечтаете выступить на киберфестивале Positive Hack Days 2, но не успеваете подать заявку? Тогда у нас хорошая новость: мы продлеваем прием тем ваших докладов до 1 апреля (и это не шутка).

Читайте описания треков, определяйтесь с тематикой и готовьтесь заявить о себе на спортивной киберарене стадиона «Лужники».

Неважно, профи вы или делаете первые шаги в мире кибербезопасности, главное — актуальность темы и ваш свежий взгляд.

👉 Ждем ваших заявок на сайте PHDays 2 (и это правда last call, больше продлевать их прием не будем!).

@Positive_Technologies
#PHD2
🔥3🎉31👍1
Мемы. Пятничные, выдержанные 😬
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁181