Некоторые НТТР-заголовки не только повышают безопасность приложения, но и помогают предотвратить целые классы атак⬇️
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4❤3🔥2👏1
Какой НТТР-заголовок позволяет браузеру определять, что МІМЕ-тип ресурса не должен интерпретироваться автоматически?
Anonymous Quiz
62%
X-Content-Type-Options
10%
Referrer-Policy
17%
Strict-Transport-Security
11%
Permissions-Policy
👍2❤1🍾1
Forwarded from Hacker Lab
🚩 Новые задания на платформе HackerLab!
🔑 Категория Криптография — Герои
——————————————
🗂 В архив добавлены задания + райтапы:
🟠 Веб - Привидение
Приятного хакинга!
——————————————
🗂 В архив добавлены задания + райтапы:
Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍3🔥3👾1
540% рост атак на цепочки поставок — а вы знаете, что внутри вашего кода?
Вот цифра, которая заставляет задуматься: от 70 до 90% кодовой базы типичного приложения — это не ваш код. Это open source библиотеки, их зависимости, зависимости зависимостей и ещё пара уровней вглубь. Когда вы добавляете
🔎 Число атак на цепочки поставок ПО выросло на 540% за три года и удвоилось ещё раз к 2024-му. При этом большинство уязвимостей находится не в корневых пакетах, а в тех самых транзитивных зависимостях — на глубине, куда ваш
Для решения этой проблемы существует целый класс инструментов — SCA (Software Composition Analysis). Не путайте с SAST: SAST ищет баги в вашем коде, SCA фокусируется на том, что вы не писали, но запускаете каждый день. И вот почему это критично: без SCA-мониторинга компрометированная библиотека из npm или PyPI может тихо красть credentials, открывать бэкдоры или выполнять произвольный код в продакшне.
🎇 Помните Log4Shell в декабре 2021-го? Команды без SCA тратили дни на ручной поиск: какие сервисы используют Log4j, какой версии, через какую транзитивную цепочку библиотека попала в проект. Те, у кого был работающий SBOM и Dependency-Track, получили список затронутых компонентов за минуты. Разница между инцидентом на пару часов и инцидентом на неделю.
Что стоит знать про практику:
• SBOM (Software Bill of Materials) — инвентаризация всех компонентов приложения. Без неё поиск уязвимостей — гадание вслепую.
• Для генерации SBOM отлично работает
• Из форматов SBOM для задач безопасности выбирайте CycloneDX (OWASP) — он проектировался под security use cases и нативно поддерживает VEX.
• OWASP Dependency-Track — open-source платформа для непрерывного мониторинга зависимостей. Загружаете SBOM, получаете автоматический матчинг по базам уязвимостей.
➡️ Минимальная точка входа — генерация SBOM в CI/CD на каждый билд. Это занимает пару строк в пайплайне, но превращает реакцию на следующую критическую CVE из паники в рутину.
Разобрали SCA-инструменты, Dependency-Track, Snyk, форматы SBOM и практические команды в полной версии статьи.
https://codeby.net/threads/analiz-zavisimostei-v-bezopasnosti-prilozhenii-sca-instrumenty-dependency-track-snyk-i-sbom-na-praktike.94864/
Вот цифра, которая заставляет задуматься: от 70 до 90% кодовой базы типичного приложения — это не ваш код. Это open source библиотеки, их зависимости, зависимости зависимостей и ещё пара уровней вглубь. Когда вы добавляете
spring-boot-starter-web в Java-проект, вы тянете десятки транзитивных пакетов, которые даже не выбирали. И именно там чаще всего прячутся CVE.package.json или pom.xml просто не заглядывает.Для решения этой проблемы существует целый класс инструментов — SCA (Software Composition Analysis). Не путайте с SAST: SAST ищет баги в вашем коде, SCA фокусируется на том, что вы не писали, но запускаете каждый день. И вот почему это критично: без SCA-мониторинга компрометированная библиотека из npm или PyPI может тихо красть credentials, открывать бэкдоры или выполнять произвольный код в продакшне.
Что стоит знать про практику:
• SBOM (Software Bill of Materials) — инвентаризация всех компонентов приложения. Без неё поиск уязвимостей — гадание вслепую.
• Для генерации SBOM отлично работает
syft от Anchore — поддерживает контейнеры, файловые системы, архивы. Результат можно сразу прогнать через grype для поиска CVE.• Из форматов SBOM для задач безопасности выбирайте CycloneDX (OWASP) — он проектировался под security use cases и нативно поддерживает VEX.
• OWASP Dependency-Track — open-source платформа для непрерывного мониторинга зависимостей. Загружаете SBOM, получаете автоматический матчинг по базам уязвимостей.
Разобрали SCA-инструменты, Dependency-Track, Snyk, форматы SBOM и практические команды в полной версии статьи.
https://codeby.net/threads/analiz-zavisimostei-v-bezopasnosti-prilozhenii-sca-instrumenty-dependency-track-snyk-i-sbom-na-praktike.94864/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍5🔥2
Новая уязвимость 7ZIP может позволять модифицированным XZ архивам запускать код при распаковке.
Открытие специально подготовленного архива XZ в программе 7-Zip может позволить злоумышленнику выполнить код на компьютере. Уязвимость (CVE-2026-14266) представляет собой переполнение буфера в куче, возникающее при обработке архиватором данных XZ, разбитых на фрагменты; подробности об этом 15 июля опубликовала инициатива Zero Day Initiative (ZDI) компании Trend Micro. Исправление было выпущено 25 июня в версии 7-Zip 26.02.
❗️ Согласно бюллетеню безопасности, переполнение позволяет злоумышленнику "выполнить код в контексте текущего процесса". Код выполняется с использованием токена доступа, принадлежащего самому процессу 7-Zip, и не получает никаких дополнительных привилегий.
В ОС Windows программа 7-Zip, запущенная обычным способом, работает с токеном ограниченного стандартного пользователя (даже если используется учетная запись администратора), поэтому злоумышленник наследует эти ограниченные права, если только программа не была запущена с повышенными привилегиями.
➡️ ZDI присвоила уязвимости оценку 7.0 (уровень "high"), а не "critical", как утверждалось в некоторых публикациях. Полный вектор CVSS 3.0 выглядит так: AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H.
Источник: https://thehackernews.com/2026/07/new-7-zip-vulnerability-could-let.html
#7zip #vulnerability #execution
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Открытие специально подготовленного архива XZ в программе 7-Zip может позволить злоумышленнику выполнить код на компьютере. Уязвимость (CVE-2026-14266) представляет собой переполнение буфера в куче, возникающее при обработке архиватором данных XZ, разбитых на фрагменты; подробности об этом 15 июля опубликовала инициатива Zero Day Initiative (ZDI) компании Trend Micro. Исправление было выпущено 25 июня в версии 7-Zip 26.02.
В ОС Windows программа 7-Zip, запущенная обычным способом, работает с токеном ограниченного стандартного пользователя (даже если используется учетная запись администратора), поэтому злоумышленник наследует эти ограниченные права, если только программа не была запущена с повышенными привилегиями.
Источник: https://thehackernews.com/2026/07/new-7-zip-vulnerability-could-let.html
#7zip #vulnerability #execution
Please open Telegram to view this post
VIEW IN TELEGRAM
❤11👍4🔥3
55 дней — столько длилось «окно спокойствия» перед бурей CVE-2024-1086
Между выходом патча в mainline ядра Linux и публикацией рабочего PoC на GitHub прошло почти два месяца. Кто обновился — спал спокойно. Кто нет — получил double-free в
А теперь представьте, что этих 55 дней не было вообще. Именно так произошло с Dirty Frag в мае 2026-го: сторонний исследователь слил детали kernel LPE до готовности патча, сломав эмбарго. Автору пришлось выложить полный отчёт с работающим эксплойтом, потому что скрывать было уже нечего. Патчей — ноль. Окно эксплуатации — бесконечность.
🔑 Почему kernel LPE так ценится в атакующих цепочках? Потому что это мост от «у меня есть shell» к «у меня есть всё». Типичный сценарий:
• Получен initial access — украденные SSH-ключи, RCE через веб-приложение, дыра в CI/CD
• Есть ограниченный shell без root
• Kernel LPE → мгновенная эскалация до root
• Дальше — persistence через загрузку kernel-модуля, lateral movement, exfiltration
Без третьего шага атакующий застревает. С ним — получает полный контроль над хостом.
➡️ На примере CVE-2024-1086 хорошо видно, как работает timeline. Use-after-free в netfilter, CVSS 7.8, затронуты ядра от 3.15 до 6.8-rc1. Debian, Ubuntu, RHEL, Fedora, Amazon Linux — практически весь enterprise-зоопарк. Эксплойт использует unprivileged user namespaces, которые включены по умолчанию на Debian и Ubuntu. Цепочка: double-free → сканирование физической памяти → запись в
🔎 Координированное раскрытие — 31 января 2024. Патчи RHEL — середина марта. PoC на GitHub — 26 марта. Подтверждённая эксплуатация in the wild — 30 мая. CISA добавила в KEV с дедлайном 21 день. Всё по учебнику: responsible disclosure сработал, окно было управляемым.
А вот с Dirty Frag учебник выбросили в окно. Третья сторона сломала эмбарго, и вместо «патч → PoC → обновление» получилось «PoC → паника → где патч?». По данным Microsoft, зафиксированы цепочки действий, совпадающие с паттерном эксплуатации. При этом CISA SSVC всё ещё классифицирует статус как poc/none.
🎇 Вывод прост: disclosure timeline — это не бюрократия, а реальный множитель ущерба. Разница между координированным раскрытием и преждевременным сливом — это разница между управляемым риском и открытым сезоном на вашу инфраструктуру.
В полной статье — детальный разбор механики обеих уязвимостей, точные таймлайны и практические рекомендации по защите.
https://codeby.net/threads/kernel-local-privilege-escalation-uyazvimost-kak-prezhdevremennoye-raskrytiye-otkryvayet-okno-ekspluatatsii.94880/
Между выходом патча в mainline ядра Linux и публикацией рабочего PoC на GitHub прошло почти два месяца. Кто обновился — спал спокойно. Кто нет — получил double-free в
nf_tables, обход KASLR и root shell от имени непривилегированного пользователя.А теперь представьте, что этих 55 дней не было вообще. Именно так произошло с Dirty Frag в мае 2026-го: сторонний исследователь слил детали kernel LPE до готовности патча, сломав эмбарго. Автору пришлось выложить полный отчёт с работающим эксплойтом, потому что скрывать было уже нечего. Патчей — ноль. Окно эксплуатации — бесконечность.
• Получен initial access — украденные SSH-ключи, RCE через веб-приложение, дыра в CI/CD
• Есть ограниченный shell без root
• Kernel LPE → мгновенная эскалация до root
• Дальше — persistence через загрузку kernel-модуля, lateral movement, exfiltration
Без третьего шага атакующий застревает. С ним — получает полный контроль над хостом.
modprobe_path → root.А вот с Dirty Frag учебник выбросили в окно. Третья сторона сломала эмбарго, и вместо «патч → PoC → обновление» получилось «PoC → паника → где патч?». По данным Microsoft, зафиксированы цепочки действий, совпадающие с паттерном эксплуатации. При этом CISA SSVC всё ещё классифицирует статус как poc/none.
В полной статье — детальный разбор механики обеих уязвимостей, точные таймлайны и практические рекомендации по защите.
https://codeby.net/threads/kernel-local-privilege-escalation-uyazvimost-kak-prezhdevremennoye-raskrytiye-otkryvayet-okno-ekspluatatsii.94880/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍3🔥2
Российская спецслужба перехватывает контроль над незащищенными IP-камерами по всей Европе и в Украине, чтобы отслеживать маршруты передвижения войск и поставки вооружений.
Как минимум одна российская спецслужба систематически берет под контроль подключенные к интернету камеры видеонаблюдения по всей Европе и в Украине, используя получаемое с них изображение для отслеживания маршрутов военных перевозок, поставок оружия в Киев и мест дислокации украинских войск.
В Украине дело не ограничивается одним лишь наблюдением. Полученный доступ к камерам "использовался при попытках нейтрализовать украинских военнослужащих" и уничтожить их технику, утверждают спецслужбы: обычная камера у дороги или на здании предприятия превращалась в средство наведения.
Сама процедура проникновения редко представляет сложность. Операторы сканируют интернет в поисках уязвимых устройств, идентифицируют IP-камеры по бренду и получают доступ к тем из них, где используются стандартные пароли, устаревшее программное обеспечение или заводские настройки, которые так и не были изменены.
Источник: https://thehackernews.com/2026/07/russian-intelligence-hacks-ip-cameras.html
#russia #ukraine #war #cam #default_credentials
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Как минимум одна российская спецслужба систематически берет под контроль подключенные к интернету камеры видеонаблюдения по всей Европе и в Украине, используя получаемое с них изображение для отслеживания маршрутов военных перевозок, поставок оружия в Киев и мест дислокации украинских войск.
В Украине дело не ограничивается одним лишь наблюдением. Полученный доступ к камерам "использовался при попытках нейтрализовать украинских военнослужащих" и уничтожить их технику, утверждают спецслужбы: обычная камера у дороги или на здании предприятия превращалась в средство наведения.
Сама процедура проникновения редко представляет сложность. Операторы сканируют интернет в поисках уязвимых устройств, идентифицируют IP-камеры по бренду и получают доступ к тем из них, где используются стандартные пароли, устаревшее программное обеспечение или заводские настройки, которые так и не были изменены.
Источник: https://thehackernews.com/2026/07/russian-intelligence-hacks-ip-cameras.html
#russia #ukraine #war #cam #default_credentials
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥20❤4👍4🤬4😁3👎2🐳1
29 месяцев — столько в среднем живёт уязвимость после публикации CVE
Не дней, не недель — месяцев. По данным IBM X-Force Threat Intelligence Index 2025, между моментом, когда уязвимость получает номер CVE, и моментом, когда организация реально её закрывает, проходит в среднем 29 месяцев. А теперь сравните: время, за которое атакующие начинают эксплуатировать свежую CVE (так называемый n-day), сжалось до 5 дней. В 2018–2019 было около 32. Чувствуете разрыв?
❗️ Google Threat Intelligence Group насчитала 75 zero-day за 2024 год, и 44% атак пришлись на корпоративные продукты — рекордная доля. SD-WAN контроллеры, системы резервного копирования, сетевое оборудование — всё, что торчит наружу и управляет инфраструктурой.
Разберём на двух свежих примерах, как это выглядит на практике.
🎇 CVE-2026-20127 — обход аутентификации в Cisco Catalyst SD-WAN. CVSS 10.0 из 10. Атака по сети, без пароля, без действий пользователя. Атакующий получает админские привилегии на контроллере, который управляет маршрутизацией всей SD-WAN-сети. Дальше — перехват трафика, lateral movement, добавление rogue peers для закрепления. EPSS — 0.88, это топ-1% среди всех CVE по вероятности эксплуатации в ближайший месяц.
🔑 CVE-2026-22769 — вшитые учётные данные в Dell RecoverPoint for Virtual Machines. Классика жанра: hardcoded credentials, которые дают root-доступ к ОС. Неаутентифицированный атакующий, знающий эти креды, получает полный контроль над системой резервного копирования. Оба кейса — в каталоге CISA KEV, оба с решением SSVC: Act, то есть «патчить немедленно».
Что объединяет эти примеры? Жизненный цикл zero-day — не линейная цепочка «нашли → починили». Это шесть этапов, на каждом из которых работают разные люди и открываются разные окна риска:
• Внесение ошибки — баг рождается при написании кода или подключении зависимости
• Обнаружение — находит исследователь, фаззер или злоумышленник
• Вооружение — из бага собирают боевой эксплойт с обфускацией
• Эксплуатация — применение против реальных целей
• Раскрытие и патч — вендор узнаёт, начинает разработку исправления
• Развёртывание — патч выпущен, но организации тестируют, согласовывают окна обслуживания, катят каскадно
И вот парадокс: после пятого этапа уязвимость не исчезает. Она просто переходит из категории 0-day в n-day, и эксплуатация продолжается — иногда те самые 29 месяцев.
➡️ В полной статье — CVSS-векторы с покомпонентным разбором, маппинг на MITRE ATT&CK и практический чеклист для исследователя.
https://codeby.net/threads/uyazvimost-nulevogo-dnya-zhiznennyi-tsikl-real-nyye-cve-i-protsess-patchinga.94896/
Не дней, не недель — месяцев. По данным IBM X-Force Threat Intelligence Index 2025, между моментом, когда уязвимость получает номер CVE, и моментом, когда организация реально её закрывает, проходит в среднем 29 месяцев. А теперь сравните: время, за которое атакующие начинают эксплуатировать свежую CVE (так называемый n-day), сжалось до 5 дней. В 2018–2019 было около 32. Чувствуете разрыв?
Разберём на двух свежих примерах, как это выглядит на практике.
Что объединяет эти примеры? Жизненный цикл zero-day — не линейная цепочка «нашли → починили». Это шесть этапов, на каждом из которых работают разные люди и открываются разные окна риска:
• Внесение ошибки — баг рождается при написании кода или подключении зависимости
• Обнаружение — находит исследователь, фаззер или злоумышленник
• Вооружение — из бага собирают боевой эксплойт с обфускацией
• Эксплуатация — применение против реальных целей
• Раскрытие и патч — вендор узнаёт, начинает разработку исправления
• Развёртывание — патч выпущен, но организации тестируют, согласовывают окна обслуживания, катят каскадно
И вот парадокс: после пятого этапа уязвимость не исчезает. Она просто переходит из категории 0-day в n-day, и эксплуатация продолжается — иногда те самые 29 месяцев.
https://codeby.net/threads/uyazvimost-nulevogo-dnya-zhiznennyi-tsikl-real-nyye-cve-i-protsess-patchinga.94896/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥3👍2
Этим занимается OSINT: сбор, систематизация и анализ данных из открытого доступа. Навык прикладной — его используют в корпоративной разведке, проверке контрагентов, рекрутинге и комплаенсе, журналистике и расследованиях.
«OSINT: технология боевой разведки» от Академии Codeby — базовый курс, который ведёт практикующий осинтер.
Чему вы научитесь:
- Собирать информацию о физических и юридических лицах
- Работать с поисковыми системами, парсерами, API и тяжёлыми базами данных
- Применять GEOINT и физический OSINT
- Строить план расследования и оформлять готовый отчёт
- Применять OSINT в профайлинге, рекрутинге, комплаенсе и судебной практике
- Защищать себя — отдельный модуль по контр-OSINT и защите от слежки
Подойдёт специалистам по ИБ, безопасности бизнеса, HR и комплаенсу, аналитикам и журналистам — OSINT усиливает любую из этих ролей.
Курс стартует 30 июля
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤2🔥2
Hacker Lab
Осталось три дня, чтобы забрать подписку.
Полный доступ: 600+ заданий, про-лаборатории, курсы и райтапы.
Промокод:
MIDSUMMER2026Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤3👍3