Public Pentest Book
130 subscribers
323 photos
63 videos
12 files
312 links
-Авторские скрипты для автоматизации задач ИБ
-Подробные гайды по настройке защиты и анализу
-Обзоры полезных инструментов для специалистов по Информационной безопасности
-Практические советы по усилению киберзащиты
Download Telegram
This media is not supported in your browser
VIEW IN TELEGRAM
CVE-2026-42530 NGINX RCE

Подвержен Nginx 1.31 - если включен QUIC. Буквально последняя версия Nginx!

Господа из Nebula Security обещают сегодня тех обзор на уязвимость

#CVE #Nginx #RCE
👍4
Повод гордится 🥳

Ученик сдал BSCP. Всего 3 месяца изучения и 3 месяца работы в ИБ получил этот сертификат

Хлопаем и радуемся за него 🔥

#intern #bscp
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9🏆2🐳1
🔄 Grafana Final Scanner v3.0

Сканер уязвимостей в популярной платформе для визуализации данных

Grafana scanner with all public CVEs
15 + CVE Vulnerability Checks - Comprehensive coverage from 2018-2025

Новое в v3.0 - подробнее

Auto-Search (--auto-search)
Vulnerability Management (--db)
Web Dashboard (--serve)
15+ CVE Checks 
Enhanced Detection
Risk Scoring

Установка
:

pip install -r requirements.txt

git clone https://github.com/Zierax/Grafana-Final-Scanner.git
cd Grafana-Final-Scanner
python scanner.py -u https://grafana.example.com

python scanner.py -u https://grafana.example.com


🧩 Repo

#grafana #web #scanner #pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
4🔥1
Самое смешное сообщение от разрабов для пентестеров которое я видел в своей жизни 😯

#Pov #клиент
Please open Telegram to view this post
VIEW IN TELEGRAM
😁7🔥1
🐙 Squidbleed - CVE-2026-47729

Критическая уязвимость в популярном прокси-сервере Squid. При проверке корректности входных данных происходит чтение за пределами буфера (out-of-bounds read). Уязвимость тянется все лишь с 1997 года 😅

Hear
tbleed-style vulnerability that leaks internal memory from every version of Squid Proxy, in its default configuration

🔗 Review
🧩 PoC
🧩Commit fix

#cve #vuln #pentest #squid
Please open Telegram to view this post
VIEW IN TELEGRAM
💎 Нашёл полезный инструмент для конвертации curl запроса в язык программирования
👉 curlconverter.com

Рассказываю: Инструмент позволяет преобразовывать любой ваш curl запрос в любой язык программирования 👩‍💻 👩‍💻 👩‍💻 👩‍💻 👩‍💻.

Очень удобно и полезно для автоматизации PoC скриптов 👿. И возможно пригодится в сдаче сертификатов))

#tools #curl #language #converter
Please open Telegram to view this post
VIEW IN TELEGRAM
1🙈1🤝1
CVE-2026-48282 Adobe ColdFusion's Remote Development Service (RDS)
*
PoC

#cve #adobe
19-летнего хакера вычислили по идентификатору Windows 💻

Хакер находился в группировке Scattered Spider, также известной как Octo Tempest, UNC3944 и Oktapus. Специализируется на социальной инженерии и вымогательстве.

😛 Читать

#news #windows #apt #scattered_spider
Please open Telegram to view this post
VIEW IN TELEGRAM
😭1
Please open Telegram to view this post
VIEW IN TELEGRAM
🌟 wp2shell (CVE-2026-63030 / CVE-2026-60137)

Online чекер - https://wp2shell.com

WordPress REST API Batch endpoint (/wp-json/batch/v1) SQL Injection 
Unauthenticated RCE

Nuclei шаблон
:

id: wp2shell-batch-exposure

info:
name: WordPress wp2shell Exposure (CVE-2026-63030, CVE-2026-60137)
author: zephrsec
severity: critical
reference:
- https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
classification:
cve-id: CVE-2026-63030,CVE-2026-60137
tags: wordpress,cve2026,rce,sqli,wp2shell

http:
- raw:
- |
GET / HTTP/1.1
Host: {{Hostname}}
- |
POST /?rest_route=/batch/v1 HTTP/1.1
Host: {{Hostname}}
Content-Type: application/json

{}

req-condition: true
redirects: true

extractors:
- type: regex
name: wp_version
part: body_1
group: 1
regex:
- 'name="generator" content="WordPress ([0-9.]+)"'

matchers-condition: and
matchers:
- type: dsl
dsl:
- >-
compare_versions(wp_version, ">=6.9.0", "<6.9.5") ||
compare_versions(wp_version, ">=7.0.0", "<7.0.2") ||
compare_versions(wp_version, ">=6.8.0", "<6.8.6")
- type: word
part: body_2
words:
- '"rest_missing_callback_param"'
- '"rest_invalid_param"'
condition: or


🌟 Research
🧩 PoC

#cve #web #pentest #wordpress #poc
Please open Telegram to view this post
VIEW IN TELEGRAM
👌1
🌟 Репозиторий: Hash-Buster — поиск хэша

Hash Buster — это инструмент, который может автоматически определять тип хеша, извлекать и взламывать его из файла, а также рекурсивно идентифицировать хэши из каталога.

Данный инструмент содержит особенности:
1. Автоматическая идентификация типа хэша.
2. Поддержка MD5, SHA1, SHA2.
3. Может извлекать хэши из файла.
4. Может рекурсивно находить хэши из каталога.
5. 6 надежных API.

🧩 Ссылка на GitHub

#Hashing
Please open Telegram to view this post
VIEW IN TELEGRAM
🌟 Redis Authenticated RCE (stream NACK double free + TDigest heap overflow)

Недеструктивные эксплойты для удалённого выполнения кода (RCE) в Redis версий 6.2.22, 7.4.9 и 8.6.4 через двойное освобождение памяти (double free), связанное с shared-NACK в группах потребителей потоков; это семейство уязвимостей с неполным исправлением CVE-2026-25589.


RCE PoC for 6.2.22, 7.4.9, 8.6.4, 8.8.0

#CVE #redis
Please open Telegram to view this post
VIEW IN TELEGRAM
🌟ЦБ предлагает смягчить требования по кибербезопасности для банков и регулирование P2P-переводов

Главное предложение касается смягчения авторизации MyID 🪪

Источник

#news #mobile #bank
Please open Telegram to view this post
VIEW IN TELEGRAM
🌟 CVE-2026-42533 Nginx

Nginx 0.9.6 – 1.31.2 affected

heap buffer overflow PoC

#cve #nginx #buffer_overflow
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4
🌟 CVE-2026-57827 — Joomla

Component Unauthenticated File Upload RCE
Split-Controller Upload Bypass → Direct Write Task → /downloads/shell.php → RCE

🧩 Exploit

#cve #joomla #rce
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2
CVE-2026-60004 Gitea RCE
(CVSS 9.8) 💎

Gitea RCE via diffpatch Git Hook Installation
🧩 PoC

#cve #gitea #rce
Please open Telegram to view this post
VIEW IN TELEGRAM
3🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
MariaDB 13.0.1-rc RCE Lab ⚠️

Новая уязвимость на MariaDB позволяет получить RCE и сразу же зачейнить её с эскалацией привелегий до рута с помощью 0-day

Помните что MariaDB это Mysql предустановленный на многих дистрибутивах Linux 🤑

🧩 Лабка с эксплоитом

#0-day #mariadb #privesc
Please open Telegram to view this post
VIEW IN TELEGRAM
4🔥2
Мне pentesterlab.com отправил бесплатные стикеры 🥰

Я не думал что они долетят с Америки ещё и за бесплатно))
Приятно получить такой презент 😁


#pentesterlab #stickers
Please open Telegram to view this post
VIEW IN TELEGRAM
8🤩3💯1
OpenAI представила модель GPT-5.6-Cyber, ориентированную на кибербезопасность

#OpenAI #GPT #ai

В OpenAI представили специализированную модель GPT-5.6-Cyber, предназначенную для поиска уязвимостей, проведения пентестов и реагирования на инциденты. По словам разработчиков, в отличие от обычной GPT-5.6 Sol, новая модель реже отказывается выполнять потенциально опасные dual-use-задачи, включая разработку эксплоитов и построение цепочек атак.

LH | News | OSINT | AI