А вот и мемчики! 🥳 Всем спокойного завершения пятницы 🤗
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9😁5❤🔥1🥰1🤣1
А, в качестве пятничного контента, порекомендуем свежий выпуск БУЛДЖАТь, посвящённый недавнему нашумевшему взлому игроков Apex Legends. Остаётся лишь надеяться, что однажды наступит то светлое время, когда геймдеверы наконец поймут, что «безопасность» — это отнюдь не только про баны читеров и защиту их драгоценных ноу-хау от реверсинга 🤔
Please open Telegram to view this post
VIEW IN TELEGRAM
YouTube
БОЛЬШОЙ ХАКЕРСКИЙ СКАНДАЛ / Булджать
Трагедия Titanfall: https://youtu.be/GLB2KhYMStU?si=0Oh3-ynuFSr09w6r
Тг: https://t.me/buldj
ВК: https://vk.com/buldzhat
Дискорд: https://discord.gg/buldzhat-reborn-756512042827120641
Стрим-канал: https://www.youtube.com/@UC8pzXaPvOoyZNNJUvgbVacw
То что…
Тг: https://t.me/buldj
ВК: https://vk.com/buldzhat
Дискорд: https://discord.gg/buldzhat-reborn-756512042827120641
Стрим-канал: https://www.youtube.com/@UC8pzXaPvOoyZNNJUvgbVacw
То что…
❤7🤡4
🐛 CVE-2024-28114, обнаруженная в инструменте peering-manager в версиях до версии 1.8.3 , приводит к Server Side Template Injection (SSTI). Проблема заключалась в возможности внедрять вредоносный код в процессе рендера jinja-шаблона . В исправлении были внесены изменения в функцию
render_jinja2(), путем использования функции SandboxedEnvironment() для создании "песочницы" при рендере шаблона.🐛 CVE-2024-28187, выявленная в SOY CMS в версиях до 3.14.2, приводит к OS Command Injection. Уязвимость обусловлена возможностью выполнять произвольные команды ОС через специально созданные имена файлов при их загрузке. В исправлении была добавлена экранирующая функция
escapeshellarg() при обработке имени файла для функции execute() класса UploadFileAction.🐛 CVE-2024-28199, выявленная в фреймворке Phlex в версиях до 1.9.1, приводит к XSS. Уязвимость обусловлена возможностью внедрения
javascript: в составе ссылки, предоставляемой пользователем (например, атрибут href тега <a>). В исправлении в функции __build_attributes__ был реализован фильтр, исключающий наличие в атрибуте href значения "javascript:". 🐛 CVE-2024-28861, обнаруженная в Symfony1 PHP web framework в версии до 1.5.18 , приводит к Insecure deserialization. Проблема заключалась в возможности десериализации пользовательского кода в методе
_unserialize() классов sfNamespacedParameterHolder, sfParameterHolder. В исправлении были внесены изменения в метод _unserialize() путем внедрения проверки типа (array) передаваемых данных и ограничения на максимальное количество элементов.🐛 CVE-2024-28849, найденная в библиотеке follow-redirects в версиях до 1.15.5 , приводит к Information Disclosure. Уязвимость обусловлена возможностью перехвата учетных данных при кросс-доменном перенаправлении через прокси. Для исправления была скорректирована функция
RedirectableRequest.prototype._processResponse() в части расширения регулярного выражения "(?:proxy-)?", используемого для удаления заголовка Proxy-Authorization.Please open Telegram to view this post
VIEW IN TELEGRAM
❤3❤🔥1👍1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁9🤣7👍5❤3❤🔥2
🎫 Наконец-то открыли продажу билетов на международный киберфестиваль Positive Hack Days 2!
С 23 по 26 мая в московских «Лужниках» вас ждут выступления более 250 спикеров — от начинающих специалистов до именитых экспертов, CIO и CISO крупных IT-компаний.
😏 Приобрести билеты можно на сайте PHDays. Количество билетов ограничено!
Вы можете сами выбрать цену. Минимальная сумма для покупки билетов — 1000 рублей. Все вырученные от продаж деньги будут направлены в благотворительный фонд «Подари жизнь».
Прийти на фестиваль можно и бесплатно: в открытой части будут интерактивные образовательные инсталляции, которые помогут ближе познакомиться с цифровым миром и прокачать навыки киберграмотности. Впервые все гости PHDays смогут бесплатно увидеть кибербитву Standoff своими глазами.
🤩 А еще мы запустили Telegram-канал PHDays Media, где будем рассказывать, что ждет гостей киберфестиваля в этом году. Подписывайтесь — @PHDays
С 23 по 26 мая в московских «Лужниках» вас ждут выступления более 250 спикеров — от начинающих специалистов до именитых экспертов, CIO и CISO крупных IT-компаний.
Вы можете сами выбрать цену. Минимальная сумма для покупки билетов — 1000 рублей. Все вырученные от продаж деньги будут направлены в благотворительный фонд «Подари жизнь».
Прийти на фестиваль можно и бесплатно: в открытой части будут интерактивные образовательные инсталляции, которые помогут ближе познакомиться с цифровым миром и прокачать навыки киберграмотности. Впервые все гости PHDays смогут бесплатно увидеть кибербитву Standoff своими глазами.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4❤2❤🔥2🔥2
Всем привет!
Мы добавили новую версию IAMeter на github для языка Go. Доступна она тут https://github.com/POSIdev-community/IAMeter_Go/tree/main
Напомню, IAMeter — это набор тестовых примеров для оценки качества работы статического анализатора с комментариями по ожидаемым результатам в самом коде. Цель тестовых примеров не определение ширины покрытия фреймворков, библиотек, типов уязвимостей и подобного. Основная задача понять, как анализатор умеет или не умеет обрабатывать конкретные конструкции, влияющие на нахождение уязвимостей. Код в большинстве своём довольно простой и понятный, так что с оценкой результатов проблем возникать не должно. И да, мы открыты для предложений и замечаний, так что будем только рады видеть PR от коммьюнити с новыми вариантами тестов и уточнений по имеющимся.
Мы добавили новую версию IAMeter на github для языка Go. Доступна она тут https://github.com/POSIdev-community/IAMeter_Go/tree/main
Напомню, IAMeter — это набор тестовых примеров для оценки качества работы статического анализатора с комментариями по ожидаемым результатам в самом коде. Цель тестовых примеров не определение ширины покрытия фреймворков, библиотек, типов уязвимостей и подобного. Основная задача понять, как анализатор умеет или не умеет обрабатывать конкретные конструкции, влияющие на нахождение уязвимостей. Код в большинстве своём довольно простой и понятный, так что с оценкой результатов проблем возникать не должно. И да, мы открыты для предложений и замечаний, так что будем только рады видеть PR от коммьюнити с новыми вариантами тестов и уточнений по имеющимся.
GitHub
GitHub - POSIdev-community/IAMeter_Go: Go test samples to check SAST tools algorithms and accuracy
Go test samples to check SAST tools algorithms and accuracy - POSIdev-community/IAMeter_Go
🔥6❤🔥5👍1
Forwarded from Andrey Lyadusov
☄️Обновление плагинов для IDE 2.2.0
Изменения:
✅ В версии 2.2.0 можно сканировать приложения, написанные на нескольких языках.
✅ Появилась возможность сканирования приложений, написанных на Ruby, Go и C#. Язык C# доступен только на Windows и Linux.
✅ Заменено ядро сканирования для проектов на языке Java. Благодаря замене удалось решить проблемы с загрузкой зависимостей, а также улучшить поиск уязвимостей.
✅ Улучшен механизм вычисления оперативной памяти, которую могут использовать модули анализа при локальном сканировании, если в плагинах выключен параметр Use all available resources.
✅ Совместимость с сервером Application Inspector версии 4.7.0
Скачать:
⬇️ VisualStudio Marketplace
⬇️ JetBrains Marketplace
Изменения:
✅ В версии 2.2.0 можно сканировать приложения, написанные на нескольких языках.
✅ Появилась возможность сканирования приложений, написанных на Ruby, Go и C#. Язык C# доступен только на Windows и Linux.
✅ Заменено ядро сканирования для проектов на языке Java. Благодаря замене удалось решить проблемы с загрузкой зависимостей, а также улучшить поиск уязвимостей.
✅ Улучшен механизм вычисления оперативной памяти, которую могут использовать модули анализа при локальном сканировании, если в плагинах выключен параметр Use all available resources.
✅ Совместимость с сервером Application Inspector версии 4.7.0
Скачать:
⬇️ VisualStudio Marketplace
⬇️ JetBrains Marketplace
🔥7❤1👍1
🐛 CVE-2024-29189, обнаруженная в PyAnsys Geometry в версиях до 0.3.3, приводит к OS Command Injection. Проблема заключалась в потенциальной возможности прямого вызова метода
_start_program() с установленным флагом shell=True. В исправлении изменили имя функции на приватное __start_program() и убрали механизм установки флага shell=True.🐛 CVE-2024-27091, выявленная в GeoNode до версии 4.2.3, приводит к Cross-Site Scripting (XSS). Уязвимость обусловлена воpможностью внедрения в состав отображаемого html-кода значений из ранее полученных данных нарушителя. В патче был добавлен метод
sanitize_html(), который экранирует опасные теги html с помощью библиотеки nh3.🐛 CVE-2024-28233, обнаруженная в JupyterHub до версии 4.1.0 , приводит к Cross-Site Request Forgery (CSRF). Проблема заключалась в возможности реализации атаки, заставив пользователя посетить вредоносный поддомен, и получить полный доступ к API JupyterHub и серверу пользователя. В исправлении была добавлены дополнительные настройки безопасности с использованием XSRF-токенов.
🐛 CVE-2024-29882, обнаруженная в video server SRS в версиях до 5.0.210, приводит к Cross-Site Scripting (XSS). Проблема заключалась в возможности внедрения в эндпоинт
/api/v1/vhosts/vid-<id>?callback=<payload> вредоносных данных javascript. Для исправления была добавлена валидация и проверка получаемого значения callback на отсутствие недопустимых символов.🐛 CVE-2024-27299, выявленная в PHPMyFAQ в версии 3.2.5, приводит к SQL-injection. Уязвимость обусловлена возможностью внедрения вредоносного SQL кода в поле
authorEmail при добавлении новости. В исправлении было добавлено экранирование поля authorEmail с помощью функции escape().Please open Telegram to view this post
VIEW IN TELEGRAM
❤4😁2
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥15🤣7😁5