папкин ИБшник, мамкин хацкер
55 subscribers
776 photos
78 videos
19 files
244 links
Круглосуточный уголок shit-постинга на темы около DevSecOps, Reverse-Enginnering, NetDiscovery, DataMining. Ну и конечно же мемесы.
Download Telegram
спойлер: уязвимости уже не первый год.
Forwarded from НеКасперский
PUT мне привилегий

В Apache Tomcat обнаружена критическая уязвимость, позволяющая удалённо выполнять код через обычный PUT-запрос.

Суть проблемы в том, что Tomcat создаёт временные файлы на основе пользовательского пути, заменяя разделители директорий на точку. Это нарушает изоляцию данных и злоумышленник может обращаться к папкам выше по иерархии, просто подставив точки в свой запрос. В результате он может внедрить вредоносный код или похитить чувствительные данные, если у вас включен режим записи для DefaultServlet и активна поддержка partial PUT.

В самом опасном сценарии, когда Томкат использует файловое хранение сессий, атакующий может загрузить сериализованный объект прямо в хранилище и выполнить произвольный код при десериализации.

Эксплойты уже гуляют по сети, а количество уязвимых серверов исчисляется миллионами. Если ваша инфраструктура на Томкате — срочно обновляйтесь.

НеКасперский
Прикольно, что банки учат нас находить и скачивать приложения под левыми названиями с секретным функционалом втайне от Apple мимо магазина приложений, будто бы мы специальные агенты под прикрытием во вражеской стране. А РКН надеется, что мы, пройдя всю эту специальную подготовку, не сможем найти и скачать VPN. 🙂🙂🙂
Please open Telegram to view this post
VIEW IN TELEGRAM
1
This media is not supported in your browser
VIEW IN TELEGRAM
Храбрым в интернете Верховный напоминает =]
👀2
Всем утро доброе, вопрос дня:

Почему в марте 31 день?....
а вот и моя перво апрельская видимо
А вы говорите 92b привет от WireGuard…
Forwarded from НеКасперский
Без тревоги

Уязвимость в OpenVPN позволяет уронить серверы и оставить тысячи пользователей без защищённого соединения.

Баг затрагивает конфигурации со включённом параметром --tls-crypt-v2. Суть атаки в отправке комбинации авторизованных и вредоносных пакетов, нарушающих внутреннее состояние сервера. Когда неправильно сформированные данные попадают в подсистему tls-crypt-v2, сервер падает с ошибкой ASSERT(), разрывая все активные подключения. Однако злоумышленнику потребуется либо валидный ключ клиента, либо возможность внедрять пакеты во время TLS-рукопожатия.

OpenVPN уже выпустил исправление, но если апгрейд невозможен, рекомендуется временно отключить проблемную опцию, хотя это и снизит защиту от DPI.

НеКасперский
1 апреля 2025 года (без первоапрельских шуток) ФСБ России провела обыск в Санкт-Петербурге, Россия, на ИТ-объекте под названием «Aeza Group».

Aeza Group (по слухам) предоставляет сетевую инфраструктуру для российской пропагандистской сети. Место, где был проведен обыск, когда-то было домом для Центра Вагнера Евгения Пригожина (????)

Сотрудники правоохранительных органов утверждают, что генеральный директор Юрий Бозоян и двое сотрудников организации Максим Орел и Татьяна Зубова были арестованы за пособничество, подстрекательство или содействие преступным группировкам. В частности, ФСБ утверждает, что г-н Бозоян и его сообщники занимались торговлей наркотиками в крупных размерах.

Кроме того, (по слухам) Aeza Group предоставляла инфраструктуру для групп "даркнета" и групп вредоносного ПО.


org: https://t.me/vxunderground/6268

upd: Фото AI-генерации.
AWS, Hetzner, DigitalOcean и другие — заблокированы в России

Роскомнадзор заблокировал сайты 12 иностранных хостинг-провайдеров за неисполнение закона о так называемом «приземлении» (236-ФЗ). Под удар попали:
- Amazon Web Services
- Hetzner
- DigitalOcean
- GoDaddy
- HostGator
- Ionos
- DreamHost
- FastComet
- Kamatera
- Bluehost
- WPEngine
- Network Solutions

Суть претензий стандартная: компании не открыли представительства в России, не разместили форму обратной связи для граждан РФ и не зарегистрировались в личном кабинете на сайте Роскомнадзора.

Суммарно на провайдеров наложено штрафов на 402,9 млн рублей. Большинство просто проигнорировали требования.

Что это значит на практике:
Если ты или твои клиенты используют этих провайдеров — проверь, как обстоят дела с доступом. Основная инфраструктура работает, но веб-интерфейсы, API и техподдержка могут быть недоступны.