www.opennet.ru
Выпуск Rust 1.84. Ядра Tock и Vekos, написанные на Rust. Диалект Mini-C
Опубликован релиз языка программирования общего назначения Rust 1.84, основанного проектом Mozilla, но ныне развиваемого под покровительством независимой некоммерческой организации Rust Foundation. Язык сфокусирован на безопасной работе с памятью и предоставляет…
🔗Ссылка:
https://opennet.ru/62550/
https://opennet.ru/62550/
👍2
Forwarded from AppSec Journey
И еще новых трендов 2025!
Теперь уже с точки зрения того, на чем нужно фокусироваться.
Мне такие материалы нравятся. Во-первых, ищешь пересечения между ними и анализируешь причины появления той или иной точки зрения. А во-вторых, думаешь, чему будет посвящен еще один оборот Земли вокруг Солнца в плане твоей рабочей активности.
Приятно видеть, что тут ребята решили выделить в трендах безопасность кубера и resilience by design (прям подчеркну, не безопасность, а услойчивость).
Так что опять, читать и вникать - обязательно. Подумать, к чему вы сейчас больше предрасположены и сфокусироваться:)
Теперь уже с точки зрения того, на чем нужно фокусироваться.
Мне такие материалы нравятся. Во-первых, ищешь пересечения между ними и анализируешь причины появления той или иной точки зрения. А во-вторых, думаешь, чему будет посвящен еще один оборот Земли вокруг Солнца в плане твоей рабочей активности.
Приятно видеть, что тут ребята решили выделить в трендах безопасность кубера и resilience by design (прям подчеркну, не безопасность, а услойчивость).
Так что опять, читать и вникать - обязательно. Подумать, к чему вы сейчас больше предрасположены и сфокусироваться:)
XM Cyber
10 Cybersecurity Trends to Watch in 2025 and How to Prepare | XM Cyber
Learn more about 10 Cybersecurity Trends to Watch in 2025 and How to Prepare . Read more on XM Cyber website.
☃2
www.opennet.ru
Доступен Emscripten 4.0, компилятор из C/C++ в WebAssembly
Опубликован выпуск инструментария Emscripten 4.0, позволяющего компилировать код на C/C++ и других языках, для которых имеются фронтэнды на базе LLVM, в универсальный низкоуровневый промежуточный код WebAssembly. Полученный результат можно использовать для…
🔗Ссылка:
https://opennet.ru/62553/
https://opennet.ru/62553/
🔥2👏1
Наш Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
Discord
Join the Fsecurity | HH Discord Server!
Этот проект создан для формирования сообщества, где участники могут общаться 🤝 и делиться знаниями 📚 в области кибербезопасности 🔐, реверс-инжиниринга 🔍 и других направлений IT 💻. Присоединяйтесь к на
🥰2
GitHub
GitHub - MalBeacon/what-is-this-stealer: A repository of credential stealer formats
A repository of credential stealer formats . Contribute to MalBeacon/what-is-this-stealer development by creating an account on GitHub.
A repository of credential stealer formats 🧬
🔗Ссылка:
https://github.com/MalBeacon/what-is-this-stealer
🔗Ссылка:
https://github.com/MalBeacon/what-is-this-stealer
🔥2
Наш Discord сервер
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
👆🏻Тут можно пообщаться и найти много полезной информации 🦈
👨💻2
Forwarded from 🕷 BugBountyRu
Уязвимости при загрузке файлов возникают из-за небезопасной реализации функционала загрузки, особенно когда компонент выполняет слабую или вовсе не выполняет проверку загруженного файла. Критичность этого класса уязвимостей может быть разнообразной: от stored XSS до RCE.
Условия для успешной эксплуатации:
❣️ Доступ к файлу: необходимо знать полный путь к файлу, чтобы обратиться к нему.
❣️ Тип контента: если сервер меняет MIME-тип файла на безопасный, выполнение кода может стать невозможным.
Базовые методы эксплуатации:
❣️ Загрузка файла с вредоносным кодом, например, PHP-скрипта.
❣️ Обход client side ограничений (HTML-атрибут
Обход защитных механизмов:
❣️ Черные списки расширений: использование нестандартных расширений или манипуляция именем файла.
❣️ Белые списки расширений: использование разрешенных расширений с вредоносным содержимым.
❣️ Проверка MIME-типа: загрузка файла с корректным MIME-типом, но вредоносным содержимым.
Примеры сложных атак:
❣️ Перезапись конфигурационных файлов (например,
❣️ Использование магических байтов: изменение первых байтов файла для прохождения проверки типа.
💡 Важные советы:
❣️ Комбинируйте методы обхода для выявления слабых мест.
❣️ Учитывайте особенности технологий на стороне сервера и создавайте специализированный пэйлоад.
❣️ Не знаете, с каким списком имеете дело: черным или белым? Попробуйте загрузить файл с произвольным расширением. Если он был принят, скорее всего, используется черный список. Если загрузка отклонена, скорее всего, это строго определенный белый список.
🔗 Погрузиться подробнее
🔗 fuxploiderFuxploider сканер уязвимостей загрузки файлов и инструмент эксплуатации
🔗 Upload Scanner — сканер загрузки файлов для Burp Suite
🔗 FileUpload — расширение OWASP ZAP для поиска уязвимостей в функциональности загрузки файлов
🔗 Заметки на PayloadsAllTheThings
Условия для успешной эксплуатации:
Базовые методы эксплуатации:
accept) с помощью прокси для изменения данных HTTP-запроса.Обход защитных механизмов:
Примеры сложных атак:
.htaccess) для изменения настроек сервера.Please open Telegram to view this post
VIEW IN TELEGRAM
❤1