Репорты простым языком
3.29K subscribers
726 photos
11 videos
81 files
1.61K links
Самые важные ИБ-репорты со всего мира простым языком.
Download Telegram
https://hackerone.com/reports/708076

Данный репорт сообщает о наличии уязвимости на сайте Liberapay (https://hackerone.com/liberapay), которая связана с манипулированием cookie. Если в cookie изменить параметр `gitHub_<anything>`, то сервер возвратит ошибку 500 и в теле ответа будет указан путь к файлам на сервере, которые написаны на языке программирования Python. Таким образом, злоумышленник может получить доступ к информации о внутренней структуре сайта.

Как следует из репорта, данная уязвимость может привести к разглашению конфиденциальной информации, которая может быть использована для целенаправленных атак на сайт и на его пользователей. Также это может привести к нарушению конфиденциальности пользователей, дополнительным рискам безопасности в случае, если доступ к внутренней информации получат злоумышленники. Поэтому следует незамедлительно устранить выявленную уязвимость.
https://hackerone.com/reports/708123

Этот репорт описывает уязвимость в веб-приложении Quantopian, которая позволяет злоумышленнику внедрять произвольный JavaScript-код через неэкранированные символы в поле "владелец набора данных" на странице создания нового пользовательского набора данных. Если пользователь с предприятием изменит своё имя и фамилию на злонамеренные значения, содержащие JavaScript-код, то этот код будет сохранен на странице. Это может привести к выполнению произвольного JavaScript-кода и уязвимостям в безопасности.

Чтобы воспроизвести эту уязвимость, нужно выполнить два шага: ввести злонамеренный код в поле "владелец набора данных" и зайти на страницу с наборами пользователей.

Эксплуатация этой уязвимости может привести к серьезным последствиям, таким как выполнение произвольного JavaScript-кода и кража алгоритмов других пользователей.
https://hackerone.com/reports/708589

Этот репорт об уязвимости на сайте New Relic.
По словам исследователя, на странице с графиками есть опция для получения ссылки на график. При ее использовании сервер сохраняет параметры запроса в базе данных и возвращает UUID чарта. Когда пользователь просматривает встроенный график на странице, браузер отправляет запрос на сервер, чтобы получить данные для графика. Но при обработке этого запроса сервер получает параметры из базы данных, и **POST-запрос отправляется на переданный URL**. Исследователь обнаружил, что сервер не проверяет параметр «endpoint» до того, как сохранить его в базе данных, что позволяет злоумышленнику отправлять произвольные POST-запросы к внутренней сети и вызывать хранимый XSS, используя вредоносную секцию HTML-кода, связанную с URL.
В итоге, атакер может взаимодействовать с вашей внутренней сетью, отправляя произвольные POST-запросы, а также внедрять на страницы вредоносные скрипты с помощью URL. Это может привести к серьезным последствиям. К счастью, исследователь обнаружил уязвимость и сообщил об этом New Relic.
https://hackerone.com/reports/708592

Этот репорт описывает опасную уязвимость DOM-based XSS в веб-приложении, которая может быть использована злоумышленниками для выполнения произвольного кода в браузере жертвы. Уязвимость находится на странице `/`, где параметр GET "s" не проходит проверку на корректность ввода.

Взломщик может использовать эту уязвимость, чтобы нарушить безопасность всех пользователей, не требуя от них авторизации или входа в систему. В конце концов, это может привести к взлому авторизованных аккаунтов пользователей и краже их данных.

Чтобы эксплуатировать уязвимость, злоумышленник может ввести определенный код в поле поиска в строке запроса при переходе на уязвимую страницу.

Таким образом, компания должна срочно исправить эту уязвимость, чтобы обезопасить своих пользователей.
https://hackerone.com/reports/708696

Этот репорт описывает уязвимость на платформе Liberapay, которая позволяет находить скрытые или конфиденциальные аккаунты. Автор репорта использовал специализированные функции, которые должны были скрыть аккаунт `hackerone-target-team` из результатов поиска и списков на платформе. Однако, эти функции не работали должным образом, и автор смог легко обнаружить конфиденциальный аккаунт.

Эксплуатация этой уязвимости может привести к нарушению конфиденциальности пользователей и утечке важных данных. Злоумышленники могут использовать эту уязвимость для поиска конфиденциальных аккаунтов и получения к ним доступа.

Шаги эксплуатации уязвимости описаны в репорте и включают в себя нахождение платформы Liberapay, поиск аккаунта `hackerone-target-team` и проникновение в скрытый аккаунт. Как упоминается в репорте, эта уязвимость нарушает настройки конфиденциальности, установленные владельцем аккаунта.
https://hackerone.com/reports/708820

Этот репорт описывает уязвимость в GitLab, которая позволяет получить доступ к конфиденциальной информации, связанной с частными группами, их активностью и запросами на слияние. Когда используется Elastic Search, выполнение поиска в группе дает доступ к несвязанным запросам на слияние, активности по вопросам, а также раскрытие существования частных групп вместе с их деятельностью и запросами на слияние. Это возможно как через интерфейс пользователя, так и с использованием API. Уязвимость может позволять злоумышленникам получать доступ к конфиденциальной информации о группах, проектах и запросах на слияние, а также облегчать проведение атак на высокочувствительную информацию.
https://hackerone.com/reports/708917

Этот репорт говорит о неправильной конфигурации Rate Limit (ограничения скорости запросов) на странице авторизации для Tumblr. Когда нет ограничений на количество запросов или когда ограничения слишком высоки, это может привести к Rate Limit Misconfiguration, что серьезно опасно. Автор репорта также представил пример кода Python, который может использоваться для атаки на учетные записи с использованием слабых паролей.

Шаги, которые могут быть предприняты для эксплуатации этой уязвимости, включают попытки ввода учетных данных в скрипт Python, который в свою очередь запрашивает токен доступа и обеспечивает безопасную авторизацию в Tumblr. Это позволяет злоумышленнику получать доступ к большому числу учетных записей с помощью слабых паролей.

Все это не только может привести к утечке конфиденциальной информации, но и создает потенциальную угрозу для безопасности пользователей, которые могут стать жертвами фишинговых атак или использоваться для распространения вирусов и зловредного программного обеспечения. Поэтому уязвимость этого типа должна быть устранена как можно скорее с помощью настройки правильных ограничений скорости запросов на странице авторизации.
https://hackerone.com/reports/709072

Этот репорт описывает уязвимость Microsoft .NET Framework, которая позволяет проводить атаки NULL-byte injection. Это значит, что необходимо проводить адекватную санитаризацию пользовательских данных. Шаги для воспроизведения уязвимости включают использование браузера и специально сформированного URI-запроса. С помощью этой уязвимости злоумышленник может получить доступ к конфиденциальной информации, которая может быть использована для дальнейших атак на систему. В репорте также указаны меры по устранению этой уязвимости и ссылки на связанные статьи и эксплойты.

Если уязвимость не будет устранена, она может привести к серьезным последствиям, таким как потеря конфиденциальной информации или проведение других атак на систему.
https://hackerone.com/reports/709336

Этот репорт сообщает о том, что у веб-сайта myshopify.com есть уязвимость в форме подписки на новостную рассылку, которая может привести к кросс-сайт скриптингу. Когда пользователь заходит на страницу с этой уязвимостью, скрипт запускается без дополнительного действия пользователя и может быть использован злоумышленником для компрометации административных сессий или выполнения действий от имени пользователей с тем же уровнем привилегий, что и у пользователя.

Шаги эксплуатации этой уязвимости могут включать в себя создание специального URL-адреса, содержащего код, который может быть выполнен при загрузке страницы. Злоумышленники могут использовать эту уязвимость, чтобы запустить вредоносный код на компьютере жертвы или собрать конфиденциальные данные, такие как логины и пароли. Они также могут использовать эту уязвимость для получения несанкционированного доступа к системам myshopify.com.

Для исправления этой уязвимости веб-сайта myshopify.com необходимо обновить код формы подписки на новостную рассылку и предотвратить возможность ввода вредоносного кода.
https://hackerone.com/reports/709378

Этот репорт описывает уязвимость на веб-сайте компании "OWOX". Шаги эксплуатации уязвимости состоят в том, чтобы скопировать URL-адрес страницы с авторизацией, выйти из своей учетной записи и проверить, работает ли скопированный URL-адрес правильно. Это может позволить злоумышленнику получить доступ к сессионным кукам пользователя и, следовательно, к его учетной записи. Злоумышленник может изменять профиль и удалять учетную запись пользователя. Компания "OWOX" должна устранить эту уязвимость как можно скорее, чтобы обеспечить безопасность своих пользователей.
https://hackerone.com/reports/709537

Этот репорт содержит информацию о уязвимости на сайте https://academy.acronis.com. С помощью атаки CSRF с использованием метода GET, злоумышленник может удалить данные всех пользователей, добавленные в поле электронной почты, телефона, факса, адреса и Skype. Чтобы воспроизвести атаку, нужно выполнить определенные шаги, перейдя в нужный раздел сайта и добавив необходимые данные. Затем злоумышленник может перехватить запрос на удаление и произвести атаку.

Для устранения уязвимости рекомендуется выполнить действия с использованием токена X-CSRF или использовать метод POST с токеном CSRF.

Эксплуатация данной уязвимости может привести к удалению личных данных пользователей и нарушению их конфиденциальности.
https://hackerone.com/reports/709883

Этот репорт описывает обнаруженную уязвимость на странице встроенных графиков в приложении New Relic. Для воспроизведения уязвимости требуется залогиниться в приложении, затем выбрать любой мобильный аппарат и перейти на страницу взаимодействия. Нажать кнопку "..." на любом графике и выбрать встроить (Embed). В появившемся окне нажмите "ОК". Затем нужно продублировать POST запрос на сервере и изменить параметр "chart_title" на `</script><script>alert(document.domain)</script>.` После перехода на страницу встроенных графиков можно увидеть, что атака работает. Эта уязвимость опасна тем, что она кросс-доменная, поэтому злоумышленник может атаковать пользователей других аккаунтов и встраивать эту страницу в свой ресурс - всегда будет происходить XSS атака на пользователей, заходящих на его сайт.
https://hackerone.com/reports/710006

Этот репорт описывает уязвимость в GitLab, которая позволяет раскрыть информацию о закрытых группах, проектах и задачах. Для воспроизведения уязвимости нужно выполнить поиск как анонимный пользователь с использованием scope `notes` и ключевого слова `nextbit`. При этом в результате поиска отображается заметка, содержащая информацию о закрытой группе, закрытом подгруппе, закрытом проекте, идентификаторе задачи в проекте и участии в проекте. Кроме того, с помощью API могут быть получены более подробные данные. Использование уязвимости может привести к разглашению конфиденциальной информации о проектах и задачах.

Чтобы исправить уязвимость, необходимо обновить настройки Elasticsearch и аутентификации в GitLab, чтобы предотвратить несанкционированный доступ к закрытой информации.
https://hackerone.com/reports/710535

В этом репорте рассказывается о нахождении уязвимости типа "stored XSS" в системе New Relic. Уязвимость была обнаружена в функциональности "Заметки", которые могут быть опубликованы для доступа к любому пользователю системы. Уязвимость позволяет злоумышленнику выполнить JavaScript-код на стороне пользователя, что может привести к краже сессионных кук, учетных данных пользователя и другим серьезным последствиям.

Для воспроизведения атаки злоумышленник должен авторизоваться в системе и создать заметку с использованием определенного параметра. Этот параметр содержит JavaScript-код в теле запроса, который будет выполнен при открытии созданной заметки. Уязвимость критична, так как она затрагивает не только конкретный аккаунт, но и может быть использована для атак на другие аккаунты в системе.

Если уязвимость будет эксплуатирована, это может привести к серьезному нарушению безопасности пользователей New Relic, краже конфиденциальных данных и другим негативным последствиям. Организация должна незамедлительно исправить эту уязвимость, чтобы защитить своих пользователей и предотвратить потенциальные атаки.
https://hackerone.com/reports/710813

Этот репорт описывает найденную уязвимость в Adobe Experience Manager и содержит описание шагов, которые можно предпринять, чтобы ее эксплуатировать. Как следует из сообщения, исследователь смог получить доступ к панели управления, используя уязвимые маршруты на сайте вместе с учетными данными. Однако автор отмечает, что данное приложение в настоящее время не используется, поэтому степень ущерба от нахождения этой уязвимости средняя.

Шаги эксплуатации, описанные в данном репорте, прямо указывают на методы, которые могут быть использованными злоумышленниками для получения несанкционированного доступа к конфиденциальной информации. Совет эксперта состоит в том, чтобы удалить данное приложение, если оно больше не используется. Таким образом, шаги по устранению уязвимости включают в себя удаление приложения, изменение паролей или реализацию дополнительных мер безопасности. Оставлять уязвимые маршруты доступными может привести к серьезным последствиям для безопасности организации.
https://hackerone.com/reports/710996

Данный репорт описывает наличие уязвимости на сайте https://nextcloud.com связанной с clickjacking. Clickjacking - это атака, при которой пользователь совершает непреднамеренные действия на веб-сайте, заставляя его щелкнуть на скрытой ссылке, которую он не видит. Для эксплуатации уязвимости необходимо заманить жертву на сайт злоумышленника и, используя XSS или другую технику, встроить iframe с сайтом nextcloud.com и перекрыть его на весь экран, далее отправить жертву на страницу, которая начнет вредоносные действия.

В отчете приведены шаги для воспроизведения уязвимости и способы её устранения. Кроме того, в отчете указаны ссылки на дополнительную информацию по данной уязвимости.
https://hackerone.com/reports/711662

Этот репорт описывает уязвимость в системе, где злоумышленник может зайти в систему с помощью известных учетных данных и выполнить все действия, которые могут быть выполнены аутентическим пользователем в этом приложении. Это может привести к потенциальному нарушению конфиденциальности данных, изменению данных или нанесению ущерба в системе.

Шаги эксплуатации указаны очень простыми и не требуют от злоумышленника каких-либо специальных знаний. Это может привести к тому, что множество людей попробуют эксплуатировать эту уязвимость.

Предложенное решение состоит в использовании правильной аутентификации и неиспользовании таких учетных данных, которые могут быть легко угаданы. Такие действия помогут предотвратить проникновение злоумышленников в систему.
https://hackerone.com/reports/712065

Этот репорт сообщает о наличии уязвимости в библиотеке lodash версии 4.17.15, которая экспортируется в виде модуля node.js. Уязвимость связана с возможностью инжектирования свойств в Object.prototype при использовании функций merge, mergeWith и defaultsDeep из библиотеки lodash.

Шаги эксплуатации данной уязвимости включают создание объекта при помощи функции zipObjectDeep из библиотеки lodash с определенными параметрами, что позволит добавить или изменить свойства Object.prototype. В результате этого могут возникнуть различные последствия, включая сбой сервера или невозможность обработки запросов, а в некоторых случаях - удаленное выполнение кода.

Чтобы предотвратить эксплуатацию данной уязвимости, необходимо обновить версию библиотеки lodash до версии 4.17.19 или выше.
https://hackerone.com/reports/712321

Этот репорт описывает уязвимость в файле xmlrpc.php на сайте компании Top Echelon Software. Шаги для ее воспроизведения включают отправку POST-запроса на этот файл и получение списка методов, доступных через XML-RPC. Уязвимость заключается в том, что этот файл может быть использован для проведения сканирования портов или атаки брутфорса, поскольку он не скрыт. Это может привести к компрометации учетных данных пользователей и другим серьезным последствиям. Рекомендуется скрыть файл xmlrpc.php для предотвращения таких атак.
https://hackerone.com/reports/712344

Этот репорт описывает уязвимость в настройках приватности твитов в приложении Twitter. Пользователь, который изменяет настройки хэштэгов в приложении Twitter, может случайно изменить настройки приватности твитов, которые были установлены другим приложением. Это происходит из-за ошибок в настройках между приложением Twitter и веб-версией сервиса. Уязвимость позволяет обойти контроль приватности твитов, что может привести к тому, что твиты пользователя будут видны публично. Отчет утверждает, что эта проблема была зарегистрирована ранее в другом репорте и была отклонена как дубликат. Однако, автор отчета утверждает, что проблема все еще существует, хотя одна из проблем была решена. Он заключает, что эта уязвимость является "обходом значимых контрольных механизмов".
https://hackerone.com/reports/712376

Этот репорт описывает уязвимость на сайте mycrypto, связанную с отсутствием заголовков CSP (Content Security Policy) на URL-адресах, что делает их уязвимыми для атаки clickjacking. В репорте описываются шаги для воспроизведения атаки и рекомендуется реализовать заголовки CSP для предотвращения атак clickjacking. Описывается потенциальный вред, который может быть причинен атакой clickjacking, в том числе на это может быть негативный влияние на репутацию и доверие клиентов. Этот репорт поясняет, что уязвимость должна быть исправлена через реализацию заголовков CSP.