Репорты простым языком
3.29K subscribers
726 photos
11 videos
81 files
1.61K links
Самые важные ИБ-репорты со всего мира простым языком.
Download Telegram
https://hackerone.com/reports/710996

Данный репорт описывает наличие уязвимости на сайте https://nextcloud.com связанной с clickjacking. Clickjacking - это атака, при которой пользователь совершает непреднамеренные действия на веб-сайте, заставляя его щелкнуть на скрытой ссылке, которую он не видит. Для эксплуатации уязвимости необходимо заманить жертву на сайт злоумышленника и, используя XSS или другую технику, встроить iframe с сайтом nextcloud.com и перекрыть его на весь экран, далее отправить жертву на страницу, которая начнет вредоносные действия.

В отчете приведены шаги для воспроизведения уязвимости и способы её устранения. Кроме того, в отчете указаны ссылки на дополнительную информацию по данной уязвимости.
https://hackerone.com/reports/711662

Этот репорт описывает уязвимость в системе, где злоумышленник может зайти в систему с помощью известных учетных данных и выполнить все действия, которые могут быть выполнены аутентическим пользователем в этом приложении. Это может привести к потенциальному нарушению конфиденциальности данных, изменению данных или нанесению ущерба в системе.

Шаги эксплуатации указаны очень простыми и не требуют от злоумышленника каких-либо специальных знаний. Это может привести к тому, что множество людей попробуют эксплуатировать эту уязвимость.

Предложенное решение состоит в использовании правильной аутентификации и неиспользовании таких учетных данных, которые могут быть легко угаданы. Такие действия помогут предотвратить проникновение злоумышленников в систему.
https://hackerone.com/reports/712065

Этот репорт сообщает о наличии уязвимости в библиотеке lodash версии 4.17.15, которая экспортируется в виде модуля node.js. Уязвимость связана с возможностью инжектирования свойств в Object.prototype при использовании функций merge, mergeWith и defaultsDeep из библиотеки lodash.

Шаги эксплуатации данной уязвимости включают создание объекта при помощи функции zipObjectDeep из библиотеки lodash с определенными параметрами, что позволит добавить или изменить свойства Object.prototype. В результате этого могут возникнуть различные последствия, включая сбой сервера или невозможность обработки запросов, а в некоторых случаях - удаленное выполнение кода.

Чтобы предотвратить эксплуатацию данной уязвимости, необходимо обновить версию библиотеки lodash до версии 4.17.19 или выше.
https://hackerone.com/reports/712321

Этот репорт описывает уязвимость в файле xmlrpc.php на сайте компании Top Echelon Software. Шаги для ее воспроизведения включают отправку POST-запроса на этот файл и получение списка методов, доступных через XML-RPC. Уязвимость заключается в том, что этот файл может быть использован для проведения сканирования портов или атаки брутфорса, поскольку он не скрыт. Это может привести к компрометации учетных данных пользователей и другим серьезным последствиям. Рекомендуется скрыть файл xmlrpc.php для предотвращения таких атак.
https://hackerone.com/reports/712344

Этот репорт описывает уязвимость в настройках приватности твитов в приложении Twitter. Пользователь, который изменяет настройки хэштэгов в приложении Twitter, может случайно изменить настройки приватности твитов, которые были установлены другим приложением. Это происходит из-за ошибок в настройках между приложением Twitter и веб-версией сервиса. Уязвимость позволяет обойти контроль приватности твитов, что может привести к тому, что твиты пользователя будут видны публично. Отчет утверждает, что эта проблема была зарегистрирована ранее в другом репорте и была отклонена как дубликат. Однако, автор отчета утверждает, что проблема все еще существует, хотя одна из проблем была решена. Он заключает, что эта уязвимость является "обходом значимых контрольных механизмов".
https://hackerone.com/reports/712376

Этот репорт описывает уязвимость на сайте mycrypto, связанную с отсутствием заголовков CSP (Content Security Policy) на URL-адресах, что делает их уязвимыми для атаки clickjacking. В репорте описываются шаги для воспроизведения атаки и рекомендуется реализовать заголовки CSP для предотвращения атак clickjacking. Описывается потенциальный вред, который может быть причинен атакой clickjacking, в том числе на это может быть негативный влияние на репутацию и доверие клиентов. Этот репорт поясняет, что уязвимость должна быть исправлена через реализацию заголовков CSP.
https://hackerone.com/reports/712979

Этот репорт описывает уязвимость в процессе создания гиперссылок в Twitter, которая позволяет злоумышленнику создавать реалистично выглядящие фишинговые ссылки, путем сочетания двух URL с помощью новой строки (`%0d`). Видимо при создании гиперссылок этот символ воспринимается как невидимый символ, который нарушает сам процесс создания гиперссылок, но при предпросмотре не отображается. Если злоумышленник контролирует оба URL, то он может сочетать их так, чтобы создать реалистично выглядящую фишинговую ссылку. Уязвимость может быть использована злоумышленником для проведения направленных атак или массового фишинга. Шаги эксплуатации этой уязвимости описываются в разделе "Steps To Reproduce". Предположительно, это может привести к утечкам персональных данных, входов в аккаунты, утере финансов через кражу персональных данных и средств оплаты, и другим подобным проблемам.
https://hackerone.com/reports/713006

Этот репорт описывает уязвимость с клиентом на Windows в приложении Keybase. Если во время чата пользователь нажмет кнопку "Скачать файл", злоумышленник может записать файлы в любое место в системе пользователя. Обычно файлы, загружаемые в чате, должны сохраняться только в папке "Загрузки". Для выполнения атаки злоумышленнику нужен доступ к линуксовой системе, где он должен создать файл с относительным путем, который содержит символы "\". Например, чтобы записать файл на рабочий стол пользователя, необходимо создать файл под названием "..\..\..\..\Desktop\proof.txt". Злоумышленник может использовать эту уязвимость для записи файлов в любое место на компьютере пользователей с целью произвести атаки на загрузку dll или выполнить код.
https://hackerone.com/reports/713285

Этот репорт описывает три шага эксплуатации уязвимости HTTP request smuggling на нескольких поддоменах платформы Twitter - pscp.tv и periscope.tv.

Первый шаг позволяет протестировать наличие уязвимости и заключается в том, чтобы отправлять два запроса таким образом, чтобы сервер думал, что это один запрос, что может привести к DoS-атаке.

Второй шаг - это эксплуатация уязвимости для отправки двух запросов, которые воспринимаются как один, что может привести к низкому воздействию.

Третий шаг - это отравление запроса жертвы (victim request), который может привести к более серьезным последствиям, таким как возможность обхода csrf-токена и введения в обман пользователей, установки cookie-файлов и связывания учетных записей атакующего и жертвы от разных сервисов - Google и Twitter.

Автор предупреждает о том, что в реальной среде визуализация уязвимости может быть сложной, так как ее эксплуатация требует тестирования на настоящих пользователях.

В отчете также описываются возможные последствия эксплуатации уязвимости, такие как DoS-атаки, обход csrf-токена и подключение кошельков, связанных с жертвой и атакующим от разных сервисов.
https://hackerone.com/reports/713321

Этот репорт описывает уязвимость в системе Monero, которая связана с утечкой информации через канал связи между Monero кошельком и узлом P2P. Эта утечка информации может раскрыть, является ли кошелек получателем транзакции, отправленной в пул транзакций или замайненной в блоке. Это нарушает конфиденциальность транзакций и делает возможным связывание скрытых адресов. Уязвимость может быть использована атакующим, контролирующим удаленный узел или провайдером сети, мониторящим зашифрованный трафик между кошельком и доверенным узлом. Эта уязвимость затрагивает текущую версию и предыдущие версии Monero узла и кошелька. Для воспроизведения уязвимости можно ознакомиться с приложенным отчетом. Как показали результаты тестов, опубликованных в отчете, даже если кошелек и узел располагаются на одной локальной машине, утечка информации через канал связи все равно возможна. В целом, эта уязвимость может привести к раскрытию персональных данных пользователей, нарушению конфиденциальности транзакций и, как следствие, к ущербу транзакционной анонимности и высокой степени защиты.
https://hackerone.com/reports/713407

Этот репорт - это сообщение от известного исследователя безопасности, который обнаружил уязвимость на сайте HackerOne. Он сообщает, что он обнаружил проблему в функции загрузки профильной картинки на сайт, которая может позволить злоумышленнику осуществить отказ в обслуживании на всем сайте. Он рассказывает, что если заменить имя файла загружаемой картинки на `+`, `%0d%0a` или `%20`, и затем обновить страницу профиля, то сервер будет отдавать ошибку. Он также сообщает, что эта проблема влияет на несколько разных мест на сайте, где отображается профильная картинка пользователя, таких как страницы программ, страницы благодарности, директории и т. д.

Для воспроизведения проблемы он указывает шаги, которые нужно следовать. Это включает в себя вход в аккаунт, загрузку обычной профильной картинки, изменение имени файла на уязвимые символы, перезагрузку страницы профиля и наблюдение за возникающей ошибкой. Ему также необходимо внести изменения в запрос, который отправляется на сервер, чтобы заменить имя файла на уязвимые символы.

В репорте указывается, что эта проблема может вызывать отказ в обслуживании на уровне всего приложения и что чем больше мест на сайте используют профильную картинку пользователя, тем выше будет ее воздействие.

Если проблема не будет устранена, это может привести к тому, что злоумышленники будут способны остановить работу сайта, что в свою очередь может привести к потере данных или даже к серьезным экономическим последствиям для компании HackerOne и ее клиентов.
https://hackerone.com/reports/713900

Этот репорт описывает две уязвимости в двух разных сервисах компании Qiwi. Первая уязвимость связана с Jira, через которую возможна атака на внутренний сервер Confluence. Уязвимость связана с SSRF и позволяет злоумышленнику отправлять произвольные HTTPS-запросы и читать ответы. Также в запросах можно указывать произвольные HTTP-заголовки и поддерживаются методы GET и POST. Вторая уязвимость, связанная уже с Confluence, позволяет выполнить RCE. Эта уязвимость связана с уязвимым плагином `Widget Connector`, который дает возможность указать путь к шаблону серверной стороны, который затем выполняется. Через эту уязвимость злоумышленник может выполнить произвольный код на сервере внутренней сети компании. Данный репорт содержит описание технических деталей уязвимости, а также POC (Proof of Concept), чтобы показать, что уязвимости могут быть использованы злоумышленником. Рекомендация по устранению уязвимости сводится к обновлению плагина `Widget Connector` и Jira, или установке более новых версий этих продуктов, в которых данные уязвимости исправлены. Эти уязвимости могут привести к выполнению произвольного кода на сервере внутренней сети компании и, соответственно, могут привести к серьезным последствиям для компании, в том числе утечке конфиденциальных данных.
https://hackerone.com/reports/713975

Данный репорт связан с библиотекой curl/libcurl, которая предназначена для передачи данных клиентом по протоколам HTTP, HTTPS, FTP, FTPS, SMTP, SMTPS, IMAP и другим сетевым протоколам. Он описывает уязвимость в коде vtls/nss.c, который обрабатывает опцию CApath по-другому, чем код, использующий OpenSSL. При использовании NSS (открытая библиотека безопасности) все файлы в каталоге CApath будут загружены как сертификаты CA, что, в свою очередь, может привести к использованию не безопасных связей. Это происходит из-за того, что в каталоге CApath могут быть не только файлы сертификатов CA, но и файлы CRL, которые используются для проверки сертификатов CA. Одним из эффектов является то, что отозванные сертификаты могут быть приняты, а другим - NSS может найти дубликат серийного номера в поврежденном "сертификате CA" во время рукопожатия TLS и разорвать соединение с легитимным сервером.

Уязвимость может быть использована злоумышленником для подделки TLS-сервера, используя отозванный сертификат и CRL в CApath.

Шаги эксплуатации уязвимости не указаны в репорте, так как это было бы неправомерным поведением. Однако упоминается, что для проверки уязвимости можно попробовать отозвать сертификат и установить результирующий CRL в CApath, или попытаться подключиться к TLS-серверу, у которого CA имеет самоподписанный сертификат с SN=1 и CRL в CApath.

В целом, данная уязвимость может привести к серьезным последствиям при использовании несоответствующей настройки безопасности и неоправданно высокой вероятности использования не безопасных связей. Предложено добавление валидации/определения типа для каждого файла загружаемого из CApath, или использование имен файлов, основанных на функции хеширования, если полная проверка будет слишком сложной или если это быстрый способ исправления проблемы для большинства пользователей.
https://hackerone.com/reports/714215

Этот репорт описывает уязвимости в OpenSSL и curl, которые позволяют злоумышленникам выполнять код с повышенными привилегиями. Автор уточняет, что OpenSSL не исправлен полностью, несмотря на заявление о том, что уязвимость устранена в версии 1.0.2t. Также он указывает на уязвимость в curl версии 7.66.0, связанную с использованием переменной окружения OPENSSL_CONF, которая может быть изменена злоумышленником и привести к выполнению кода с повышенными привилегиями. Автор описывает проблемы с безопасностью установки OpenSSL в Windows и предлагает варианты решения этих проблем. В целом, эта информация может помочь проектам OpenSSL и curl улучшить безопасность их продуктов.
https://hackerone.com/reports/714521

Этот репорт содержит информацию о найденной уязвимости в веб-приложении Stripo, которая позволяет осуществить атаку Reflected XSS (межсайтовый скриптинг). Пользователь приложения может быть перенаправлен на вредоносный сайт или получить на своем устройстве вредоносный код, что приведет к утечке конфиденциальных данных или контролю над устройством.

Шаги эксплуатации: тестирование уязвимости проводилось на операционной системе Windows 10 и браузере Firefox 69.0.3 (64 бита). В адресе уязвимого URL используется специальный символ %3E и скрипт, который будет выполнен при открытии страницы. С помощью полезной нагрузки, передаваемой в адресную строку, в данном случае `<script>alert(1578)</script>`, мы можем выполнить произвольный код на устройстве пользователя.

По результатам тестирования был предоставлен Proof Url, являющийся доказательством наличия уязвимости. Кроме того, был указан потенциальный ущерб от раскрытия данной уязвимости.

Эксплуатация данной уязвимости может привести к широкому спектру последствий: утечка конфиденциальных данных, компрометация устройства, доступ злоумышленника к личной информации пользователя и т.д.
https://hackerone.com/reports/715192

Этот репорт описывает уязвимость в программе безопасности, которая позволяет злоумышленникам получать информацию о VPN-статусе исследуемых программ. Подробнее говоря, уязвимость позволяет злоумышленникам получить значение vpn_suspended параметра любой программы, включая внешние программы, которые также имеют закрытую программу, и программы, которые не имеют закрытую программу.

С помощью этой уязвимости злоумышленник может определить, какие внешние программы имеют закрытую программу путем анализа значения vpn_suspended. Если значение равняется `false`, то значит, что у внешней программы включен VPN. Эта информация оказывается полезной для злоумышленника, потому что нет функции VPN в песочнице (sandbox mode) всех остальных внешних программ.

Шаги эксплуатации описаны в этом репорте. Главный шаг - выполнить GraphQL-запрос, который позволяет злоумышленнику получить значение vpn_suspended параметра программы. Это может привести к публикации конфиденциальной информации, а также к нарушению безопасности программы.
https://hackerone.com/reports/715413

Данный репорт описывает проблему, связанную с использованием утилиты curl с IP-адресом в URL. Если сервер HTTPS представляет сертификат, в котором Common Name соответствует IP-адресу, указанному в URL, то curl принимает сертификат, предполагая, что он был правильно подписан доверенным УЦ. Однако, это неправильно, так как для правильной проверки сертификата необходимо проверять IP-адрес в поле SAN и только числовой формат адреса. Приведены шаги для воспроизведения проблемы, а также ссылки на источники, связанные с этой проблемой. Несмотря на это, автор не уверен, что проблему можно использовать для атаки, т.к. URL адреса с IP-адресами не являются уникальными.
https://hackerone.com/reports/715740

Этот репорт описывает обнаруженную уязвимость в системе [MIDRP](████████), которая позволяет кем-то неизвестным добавлять почтовый ящик исследователя в группу, которая получает запросы на новых пользователей. Исследователь не может воспроизвести проблему, но предоставляет информацию о том, что его email адрес был добавлен в эту группу. Возможно, он зарегистрировал аккаунт в тестируемом приложении и это привело к добавлению его почты в эту группу. Уязвимость позволяет раскрыть информацию организации, номере телефона и электронной почте пользователей, что может содержать конфиденциальную информацию.

Далее идут описания шагов для воспроизведения проблемы и потенциального воздействия на систему в случае эксплуатации уязвимости. К сожалению, описания этих частей отсутствуют в этом репорте.
https://hackerone.com/reports/715996

Этот репорт описывает уязвимость HTTP Request Smuggling в домене Twitter. В нем описывается, как можно обнаружить уязвимость и представлено Proof of Concept (POC) - запрос, который может использоваться для атаки. В описании даны конкретные шаги для воспроизведения уязвимости, включая удаление некоторых заголовков и добавление других.

Эксплуатация уязвимости HTTP Request Smuggling может привести к различным последствиям, включая обход контроля доступа, компрометацию данных или уязвимостей веб-приложений. В данном случае, если атака проходит успешно, атакующий может получить доступ к аккаунту Twitter и добавить новый твит.
https://hackerone.com/reports/716292

Этот репорт сообщает об обнаружении уязвимости в системе безопасности компании Starbucks, связанной с утечкой ключа API из публичного репозитория на GitHub. Злоумышленник может использовать этот ключ API для выполнения команд на системах, добавления или удаления пользователей, а также для получения полного доступа к AWS-аккаунту. Уязвимость является критической, поскольку злоумышленник может получить доступ к важным внутренним системам и перехватить контроль над AWS-аккаунтом. В репорте предоставлены POC-код и ссылки на уязвимые системы.

Что касается шагов эксплуатации, злоумышленник может использовать утечку ключа API для выполнения опасных действий на важных системах и получения доступа к AWS-аккаунту. Это может привести к утечке конфиденциальной информации, нарушению работы систем и серьезным финансовым потерям для Starbucks.
https://hackerone.com/reports/716570

Этот репорт описывает обнаруженную уязвимость в плагине Hexo-admin версии 3.9.0 для Node.js, которая позволяет хранить и исполнять на клиенте вредоносный скрипт на странице поста в административной панели блога. Атакующий может использовать эту уязвимость для внедрения зловредного кода на страницу, который будет исполняться у пользователей, которые просматривают этот пост, а это может привести к директивам изменения данных, потере данных или даже получению доступа к системе. В репорте приводятся инструкции по повторению атаки и последствия пострадавшим пользователям. Кроме того, отмечается, что уязвимость была сообщена, и были проведены действия по ее устранению.