Forwarded from Cybred
Самый уязвимый сервер
В 2021 году исследователь Джошуа Роджерс обнаружил 55 уязвимостей в популярном кэширующем прокси-сервере Squid. С тех пор прошло два года, — за это время разработчики исправили только 20 из них, а для остальных до сих пор нет патчей или иных способов защиты.
Уязвимости были найдены с помощью фаззинга, ручной проверки кода и статического анализа. Для каждой из них есть PoC. Не смотря на это, разработчики сервера жалуются на нехватку ресурсов и предлагают присылать патчи самим пользователям.
Список проблем, которые можно прямо сейчас гарантированно эксплуатировать в Squid 5.0.5:
— Stack Buffer Overflow in Digest Authentication
— Use-After-Free in TRACE Requests
— Partial Content Parsing Use-After-Free
— X-Forwarded-For Stack Overflow
— Use-After-Free in Cache Manager Errors
— Memory Leak in CacheManager URI Parsing
— Memory Leak in HTTP Response Parsing
— Memory Leak in ESI Error Processing
все остальные перечислено тут
В 2021 году исследователь Джошуа Роджерс обнаружил 55 уязвимостей в популярном кэширующем прокси-сервере Squid. С тех пор прошло два года, — за это время разработчики исправили только 20 из них, а для остальных до сих пор нет патчей или иных способов защиты.
Уязвимости были найдены с помощью фаззинга, ручной проверки кода и статического анализа. Для каждой из них есть PoC. Не смотря на это, разработчики сервера жалуются на нехватку ресурсов и предлагают присылать патчи самим пользователям.
Список проблем, которые можно прямо сейчас гарантированно эксплуатировать в Squid 5.0.5:
— Stack Buffer Overflow in Digest Authentication
— Use-After-Free in TRACE Requests
— Partial Content Parsing Use-After-Free
— X-Forwarded-For Stack Overflow
— Use-After-Free in Cache Manager Errors
— Memory Leak in CacheManager URI Parsing
— Memory Leak in HTTP Response Parsing
— Memory Leak in ESI Error Processing
все остальные перечислено тут
Война_Израиля_и_ХАМАС_в_киберпространстве_2024.pdf
8.3 MB
Война_Израиля_и_ХАМАС_в_киберпространстве_2024.pdf
BLACKSTEM
exploited XSS bug on police site to deliver malware, lol
Starting in early September 2023, BLACKSTEM exploited a reflected cross-
site scripting (XSS) vulnerability on the website of the Palestinian Civil Police
Force (palpolice[.]ps). The link created a browser popup that redirected
the visitor to a “news.rar” archive containing an exploit for a known bug
(CVE-2023-38831) in the popular Windows file archiver tool WinRAR.
The final payload was the MAGNIFI backdoor.
exploited XSS bug on police site to deliver malware, lol
Starting in early September 2023, BLACKSTEM exploited a reflected cross-
site scripting (XSS) vulnerability on the website of the Palestinian Civil Police
Force (palpolice[.]ps). The link created a browser popup that redirected
the visitor to a “news.rar” archive containing an exploit for a known bug
(CVE-2023-38831) in the popular Windows file archiver tool WinRAR.
The final payload was the MAGNIFI backdoor.
Forwarded from PWN AI
AI Security 101
В интернете практически нету ресурсов, где был-бы собран глоссарий освещающий тему безопасности ИИ. Но недавно я обнаружил такой - AI Security 101 от Nightfall AI.
В глоссарии вы найдёте множество терминов от названий атак для ИИ до этико-правовых терминов. Каждый из терминов подкреплён небольшой статьёй, в которой могут быть описаны дополнительные аспекты.
BTW, ресурс постепенно пополняется новыми терминами.
В интернете практически нету ресурсов, где был-бы собран глоссарий освещающий тему безопасности ИИ. Но недавно я обнаружил такой - AI Security 101 от Nightfall AI.
В глоссарии вы найдёте множество терминов от названий атак для ИИ до этико-правовых терминов. Каждый из терминов подкреплён небольшой статьёй, в которой могут быть описаны дополнительные аспекты.
BTW, ресурс постепенно пополняется новыми терминами.
How i found Stored XSS in Google Books
https://www.youtube.com/watch?v=eZBGBMQzmGI
https://www.youtube.com/watch?v=eZBGBMQzmGI
YouTube
How i found Stored XSS in Google Books
#bugbounty #hacking #cybersecurity #ethicalhacking #hacker #infosec #kalilinux #pentesting #linux #informationsecurity #hackers #ethicalhacker #hackernews #ransomware #cybercrime #cybersecurityawareness #python #termux #exploit #security #malware #hack #cyberattack…
#Beacon
https://github.com/GhostTroops/TOP
https://redteamrecipe.com/top-50-vulnerabilities-leading-to-rce-in-public-facing-applicationsrtc0016
RedTeamRecipe
Top 50 Vulnerabilities Leading to RCE in Public-Facing Applications
Vulnerability NameCVE IDHint
Log4Shell Vulnerability in Log4jCVE-2021-44228Link
ProxyLogon Vulnerability in Microsoft Exchange ServerCVE-2021-26855Link
BlueKeep Vulnerability in Windows RDPCVE-2019-0708Link
TMUI RCE Vulnerability in BIG-IPCVE-2...
Log4Shell Vulnerability in Log4jCVE-2021-44228Link
ProxyLogon Vulnerability in Microsoft Exchange ServerCVE-2021-26855Link
BlueKeep Vulnerability in Windows RDPCVE-2019-0708Link
TMUI RCE Vulnerability in BIG-IPCVE-2...
The Ultimate Red Team Roadmap | from indus
https://www.youtube.com/watch?v=XvUFd71HljE
https://www.youtube.com/watch?v=XvUFd71HljE
YouTube
The Ultimate Red Team Roadmap | اقوى خريطة تعلم فريق الاحمر
هل أنت مهتم بعالم الأمن السيبراني وترغب في التعرف على الاستراتيجيات والتقنيات التي تستخدمها الفرق الحمراء؟ لا تنظر أبعد من أحدث فيديو لدينا! نكشف عن خارطة طريق الفريق الأحمر النهائية، ونوفر لك دليلًا تفصيليًا لبناء مهاراتك والنهوض بحياتك المهنية في مجال الأمن…