Positive Development Community
3.19K subscribers
1.63K photos
292 videos
4 files
513 links
Download Telegram
Мемы. Пятничные, выдержанные 😬
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁181
Forwarded from Positive Technologies
🤓 Хотите знать больше про application security, но не знаете, куда пойти учиться? Поможем решить эту задачку.

Дано:
Вы — разработчик, тестировщик, администратор или DevOps-инженер.

Найти:
Где повысить квалификацию в сфере безопасной разработки.

Решение:
Курс, который с 2 апреля запускает Positive Education совместно с МФТИ.

Преподавать будут наши коллеги и другие специалисты по AppSec и DevSecOps. Они расскажут, как настраивать CI/CD-конвейер, тестировать безопасность приложений с открытым исходным кодом, оценивать, насколько хорошо настроены процессы безопасной разработки в вашей компании, и улучшать их. Все это — просто, понятно и с мемами.

Вы еще успеваете присоединиться к другим слушателям!

До встречи на занятиях 😉

#PositiveEducation
@Positive_Technologies
👍3🔥2❤‍🔥1
🔍 Наиболее интересные уязвимости

🐛 CVE-2024-27298, обнаруженная в Parse Server в версиях до 6.5.0, приводит к SQL Injection. Проблема заключалась в возможности обхода регулярного выражения (/([^'])'/), использующегося для фильтрации входных данных. В исправлении был скорректирован паттерн, который используется для фильтрации входных данных, путем добавления глобального модификатора - /([^'])'/g.

🐛 CVE-2024-27103, обнаруженная в Pineterest Querybook в версии до 3.31.1, приводит к возможности реализации XSS. Проблема заключалась в использовании небезопасного поля dangerouslySetInnerHTML, в которое попадает пользовательский ввод. В исправлении была добавлена санитизация данных, которые вводит пользователь, с помощью функции DOMPurify.sanitize.

🐛 CVE-2024-27307, выявленная в JSONata до версии 1.8.7, приводит к Prototype Pollution. Уязвимость обусловлена возможностью внедрения выражения с оператором transform для переопределения конструктора и прототипа объекта в приложения. В исправлении была добавлена проверка наличия в получаемой строке обращений к прототипу объекта или конструктору, при появлении которых возвращается ошибка.

🐛 CVE-2024-26143, выявленная в Ruby on Rails в версии до 7.0.8.1, приводит к возможности реализации XSS. Уязвимость обусловлена возможностью использования помощников перевода для обработки данных, содержащих полезную нагрузку XSS. В исправленной версии был добавлен фрагмент кода, который преобразует входные данные в массив и санитизирует каждый элемент массива с помощью ERB::Util.html_escape.

🐛 CVE-2024-27302, выявленная в фреймворке go-zero до версии 1.4.4, приводит к возможности обхода политики CORS. Уязвимость обусловлена возможностью злоумышленника обходить политику CORS путем внедрения в заголовок http-запроса Origin значения домена, содержащего в себе домен цели. Например для цели safe.com можно внедрить домен not-safe.com и обойти фильтр политики. В исправлении в функции isOriginAllowed() была добавлена проверка значения Оrigin на соответствие "белому" списку разрешенных доменов.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥3🔥2
Forwarded from PT Container Security
🎁 Всем привет! У нас тут статья вышла на хабре 👨‍💻, где мы чуть побольше рассказали о том, как для нас прошёл лонч продукта на киберитве Standoff. https://habr.com/ru/companies/pt/articles/801213/ В ней мы немного порассуждали о мониторинге контейнеров в рантайме и о том, какие популярные вектора атак нам удалось найти на полигоне.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4
А вот и мемчики! 🥳 Всем спокойного завершения пятницы 🤗
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9😁5❤‍🔥1🥰1🤣1