Метрики эффективности информационной безопасности (ИБ) в компании
Тема измерения эффективности ИБ — одна из проблемных в отрасли. Как показать бизнесу, что инвестиции в ИБ были вложены не зря? Как убедить, что работа отдела эффективна? Ниже ряд показателей, которые, на наш взгляд, помогут оцифровать деятельность функции ИБ. Параметры могут быть неприменимы к конкретной организации, также их может быть меньше, чем хотелось бы, но все зависит от наличия или отсутствия инструментов. Список показателей является «подвижным, гибким», может расширяться или сужаться в зависимости от пожеланий руководства компании.
📌 Читать далее
#infosec #metrics #siem
Тема измерения эффективности ИБ — одна из проблемных в отрасли. Как показать бизнесу, что инвестиции в ИБ были вложены не зря? Как убедить, что работа отдела эффективна? Ниже ряд показателей, которые, на наш взгляд, помогут оцифровать деятельность функции ИБ. Параметры могут быть неприменимы к конкретной организации, также их может быть меньше, чем хотелось бы, но все зависит от наличия или отсутствия инструментов. Список показателей является «подвижным, гибким», может расширяться или сужаться в зависимости от пожеланий руководства компании.
📌 Читать далее
#infosec #metrics #siem
👍6🔥6
Программирование. Кибербезопасность + Go = ❤️
Всем привет! Подготовил для вас материал по топу библиотек на Golang, которые необходимы вам при безопасной разработке приложений. Топ будет составлен лично по моему мнению, а я не являюсь сеньором-помидором Go-разработчиком, так что не кидайтесь гнилыми тапками.
📌 Читать статью
#programming #go #infosec
Всем привет! Подготовил для вас материал по топу библиотек на Golang, которые необходимы вам при безопасной разработке приложений. Топ будет составлен лично по моему мнению, а я не являюсь сеньором-помидором Go-разработчиком, так что не кидайтесь гнилыми тапками.
📌 Читать статью
#programming #go #infosec
🔥12❤4👍4
Forwarded from Hacker Lab
В новой статье мы подробно разбираем UPX - один из самых популярных упаковщиков исполняемых файлов. Это подробный гайд для тех, кто хочет понять, как работает UPX, и научиться распаковывать файлы вручную.
Внутри вас ждет:
#upx #reverse #infosec
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤9👍6🔥6
enject — это open source-инструмент, который скрывает чувствительные данные из .env файлов, предотвращая их утечку при работе с AI, логированием и сторонними сервисами. Ранее проект назывался enveil.
Вместо хранения секретов в открытом виде:
Инструмент действует как промежуточный слой между приложением и секретами:
В результате:
Клонирование репозитория
git clone https://github.com/greatscott/enject
cd enject
cargo build --release
Настройка окружения
cd your-project
enject init
Дальше инструмент интегрируется в процесс запуска приложения и начинает фильтровать доступ к секретам.
#security #devsecops #env #secrets #privacy #ai #tool #infosec
Please open Telegram to view this post
VIEW IN TELEGRAM
❤11🔥7👍3🤔3
Supply Chain Monitor — мониторинг зависимостей и supply chain рисков
Основные возможности
📉 Мониторинг изменений зависимостей (packages)
📉 Обнаружение подозрительных обновлений
📉 Поддержка популярных package-экосистем
📉 Анализ supply chain рисков
📉 Автоматизированный сбор и обработка данных
🖱 Выявление аномалий и потенциальных атак
Ключевые особенности
1️⃣ Фокус на supply chain безопасности
Помогает находить атаки через зависимости (dependency hijacking, backdoors)
2️⃣ Анализ изменений пакетов
Отслеживает резкие или подозрительные изменения версий и содержимого
3️⃣ Подходит для Threat Intelligence
Может использоваться для исследования атак на open-source экосистемы
⬇️ Примеры использования
Клонирование репозитория и запуск
➡️ Быстрый запуск (one-shot анализ)
➡️ Непрерывный мониторинг (топ 1000 пакетов)
#security #devsecops #supplychain #infosec #cybersecurity #opensource #threatintel
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Supply Chain Monitor — инструмент от Elastic для отслеживания изменений в зависимостях и выявления рисков в цепочке поставок ПО (supply chain) в популярных экосистемах (npm, PyPI и др.).
Основные возможности
Ключевые особенности
Помогает находить атаки через зависимости (dependency hijacking, backdoors)
Отслеживает резкие или подозрительные изменения версий и содержимого
Может использоваться для исследования атак на open-source экосистемы
Клонирование репозитория и запуск
git clone https://github.com/elastic/supply-chain-monitor
cd supply-chain-monitor
docker compose up
python monitor.py --once
python monitor.py --top 1000 --interval 300
#security #devsecops #supplychain #infosec #cybersecurity #opensource #threatintel
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍4🔥4
Auditd — это встроенная система аудита в Linux, которая записывает кто, что и когда сделал в системе.
Если тебе нужно понять, *кто удалил файл*, *кто получил доступ к /etc/shadow* или *когда изменили конфиг* — это как раз его задача.
Auditd состоит из нескольких частей:
Auditd умеет фиксировать почти всё:
В большинстве дистрибутивов Auditd доступен из стандартных репозиториев:
Debian / Ubuntu:
apt install auditd audispd-plugins
RHEL / CentOS:
yum install audit
После установки сервис обычно запускается автоматически. При необходимости:
systemctl enable auditd
systemctl start auditd
Добавим правило для отслеживания изменений файла
/etc/passwd:auditctl -w /etc/passwd -p wa -k passwd_changes
Параметры:
-w — указание файла для наблюдения-p wa — отслеживание записи (write) и изменения атрибутов (attribute)-k — ключ для удобного поиска событийЖурналы аудита по умолчанию сохраняются в:
/var/log/audit/audit.log
Для анализа рекомендуется использовать:
*
ausearch — выборка событий*
aureport — генерация отчетов#linux #auditd #cybersecurity #infosec #sysadmin #logging #security #devops
Please open Telegram to view this post
VIEW IN TELEGRAM
👍15❤6🔥4👎1
Watcher — мониторинг изменений веб-ресурсов для OSINT и Threat Intelligence
Основные возможности
↗️ Мониторинг изменений веб-страниц и документов
↗️ Поддержка сайтов, RSS, PDF и других источников
↗️ Поиск новых IOC, доменов, IP и артефактов
↗️ Уведомления о найденных изменениях
↗️ История изменений и diff-анализ
↗️ Удобный web-интерфейс для расследований
Примеры использования
0️⃣ Инициализация окружения:
1️⃣ Запуск платформы:
2️⃣ Первичная настройка базы:
3️⃣ После запуска web-интерфейс будет доступен по адресу:
Watcher умеет:
🔎 Следить за множеством источников одновременно
HTML-страницы, PDF-документы, RSS/Atom-ленты, API endpoints и другие web-ресурсы.
💻 Автоматически извлекать и индексировать контент
Каждый собранный артефакт сохраняется в базе и становится доступен для поиска, фильтрации и анализа.
🕸 Хранить историю изменений
Watcher сохраняет предыдущие версии контента и показывает diff между изменениями, что удобно для расследований.
🎯 Организовывать мониторинг пакетами (batches)
Источники можно группировать по кампаниям, threat actors, вендорам или направлениям расследования.
🎇 Работает в фоне 24/7
После развёртывания Watcher самостоятельно собирает, индексирует и обновляет данные без ручного вмешательства.
#osint #threatintel #dfir #threathunting #blueteam #monitoring #cybersecurity #infosec #opensource
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Watcher — open-source инструмент от Thales CERT для автоматического отслеживания изменений на сайтах, документах, RSS-лентах и других источниках. Он помогает находить новые IOC, изменённые advisories, утечки и другие артефакты для OSINT, Threat Intelligence и DFIR.
Основные возможности
Примеры использования
git clone https://github.com/thalesgroup-cert/watcher.git
cd watcher/deployment
make init
make up
make migrate
make superuser
make populate-db
http://localhost:9002
Watcher умеет:
HTML-страницы, PDF-документы, RSS/Atom-ленты, API endpoints и другие web-ресурсы.
Каждый собранный артефакт сохраняется в базе и становится доступен для поиска, фильтрации и анализа.
Watcher сохраняет предыдущие версии контента и показывает diff между изменениями, что удобно для расследований.
Источники можно группировать по кампаниям, threat actors, вендорам или направлениям расследования.
После развёртывания Watcher самостоятельно собирает, индексирует и обновляет данные без ручного вмешательства.
#osint #threatintel #dfir #threathunting #blueteam #monitoring #cybersecurity #infosec #opensource
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10👍7🔥4
CVE MCP Server — open-source MCP-сервер, который позволяет AI-ассистентам получать актуальную информацию об уязвимостях по идентификатору CVE. Инструмент обращается к базе MITRE и возвращает описание уязвимости, что упрощает анализ инцидентов, triage и исследование угроз.
git clone https://github.com/mukul975/cve-mcp-server.git
cd cve-mcp-server
python -m venv venv && source venv/bin/activate
pip install -e .
После этого лимит увеличивается с 5 до 50 запросов за 30 секунд.
После добавления сервера в Claude Desktop или другой MCP-клиент можно сразу выполнять запросы без настройки API-ключей:
"What is CVE-2021-44228? Is it actively exploited?"Сервер автоматически получит информацию из NVD, проверит наличие уязвимости в каталоге CISA KEV и покажет EPSS-оценку вероятности эксплуатации.
"Scan these Python packages for vulnerabilities: requests 2.28.0, flask 2.2.0, django 3.2.0"Для увеличения лимита запросов к NVD достаточно добавить бесплатный API-ключ:
echo 'NVD_API_KEY=your-key-here' > .env
После добавления всех поддерживаемых API-ключей можно выполнять комплексную оценку уязвимостей:
"Calculate the risk score for CVE-2024-3400 and tell me if we should patch immediately."#mcp #cve #vulnerabilitymanagement #ai #llm #cybersecurity #infosec #opensource #security #claude
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤7👍3😁1
RedTiger-Tools — open-source платформа, объединяющая инструменты для пентеста, OSINT и автоматизации. Проект поддерживает систему плагинов, что позволяет расширять его функциональность и использовать как единую рабочую среду для различных задач.
Установите Python и Git, затем выполните:
git clone https://github.com/loxy0devlp/RedTiger-Tools.git
cd RedTiger-Tools
python3 setup.py Запуск инструмента:
python3 redtiger.pyСканирование портов:
python3 redtiger.py --port-scanner --target 192.168.1.10Поиск информации по username:
python3 redtiger.py --username-tracker --target username Поиск уязвимостей веб-приложения:
python3 redtiger.py --vulnerability-scanner --target https://example.com #pentest #osint #cybersecurity #infosec #bugbounty #security #opensource #linux #python
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥6❤5👎1
EMBA — open-source инструмент для комплексного анализа прошивок embedded-устройств. Он помогает находить потенциальные уязвимости, устаревшие компоненты, небезопасные бинарные файлы, скрипты и жёстко заданные пароли.
EMBA объединяет извлечение прошивки, статический и динамический анализ, построение SBOM и генерацию веб-отчёта с результатами проверки.
EMBA проходит несколько этапов анализа: извлекает содержимое прошивки, исследует найденные компоненты и бинарные файлы, определяет версии программного обеспечения и ищет потенциально опасные настройки и уязвимости.
Для более глубокого анализа можно использовать эмуляцию системы. Результаты проверки сохраняются в логах и могут быть представлены в виде веб-отчёта для дальнейшего анализа.
Клонируем репозиторий и запускаем установщик зависимостей:
git clone https://github.com/e-m-b-a/emba.git
cd emba
sudo ./installer.sh -dsudo ./emba -l ~/log -f ~/firmware -p ./scan-profiles/default-scan.embasudo ./emba -l ~/log -f ~/firmware -p ./scan-profiles/default-sbom.embasudo ./emba -l ~/log -f ~/firmware -p ./scan-profiles/default-scan-emulation.embaЗдесь -f указывает путь к прошивке, -l — каталог для логов, а -p — используемый профиль сканирования.
#emba #firmware #embedded #iot #pentest #firmwaresecurity #cybersecurity #infosec #sbom #opensource
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍3🔥3😁1
SCCMHunter — open-source post-exploitation инструмент для поиска, профилирования и исследования инфраструктуры SCCM (Microsoft Configuration Manager) в домене Active Directory. Он помогает определить, какие SCCM-компоненты присутствуют в окружении, найти Management Points, Site Servers и Distribution Points, а затем использовать собранную информацию для дальнейшего анализа безопасности SCCM-инфраструктуры.
Первым этапом SCCMHunter может выполнить LDAP-разведку домена. Инструмент проверяет System Management container, опубликованные Management Points, PXE-enabled Distribution Points и ищет связанные с SCCM/MECM объекты в Active Directory.
Результаты сохраняются в локальную базу SQLite, после чего найденную инфраструктуру можно использовать для дальнейшего профилирования.
После обнаружения SCCM-окружения инструмент позволяет исследовать различные компоненты инфраструктуры через отдельные модули.
SCCMHunter хранит собранные данные в SQLite и позволяет просматривать информацию о найденных объектах. В проекте также предусмотрен экспорт результатов в JSON и CSV, что удобно для дальнейшего анализа или передачи данных в другие инструменты.
Авторы рекомендуют использовать отдельное Python-окружение:
git clone https://github.com/garrettfoster13/sccmhunter.git
cd sccmhunter
virtualenv --python=python3 .
source bin/activate
pip3 install -r requirements.txt
python3 sccmhunter.py -h
Также инструмент можно установить глобально через
pipx:pipx install git+https://github.com/garrettfoster13/sccmhunter/
После получения авторизованного доступа к домену можно начать с поиска SCCM-инфраструктуры через LDAP:
python3 sccmhunter.py find -u user -p 'password' -d domain.local -dc-ip 10.10.10.10
Команда позволяет обнаружить связанные с SCCM объекты и получить представление о структуре окружения. Для
find требуются действующие учетные данные Active Directory.#sccmhunter #sccm #mecm #activedirectory #redteam #pentest #windows #cybersecurity #infosec #opensource
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍5🔥3
Katana — open-source web crawler от ProjectDiscovery, предназначенный для быстрого сбора URL и endpoint'ов. Инструмент поддерживает обычный и headless-режимы, умеет анализировать JavaScript и хорошо подходит для автоматизации recon-процессов и поиска точек входа в веб-приложениях.
Во время обхода Katana собирает ссылки и URL из страниц, JavaScript и других доступных ресурсов. При включении соответствующих опций она также может искать endpoint'ы в JavaScript-файлах, обращаться к известным файлам вроде
robots.txt и sitemap.xml и извлекать дополнительные сетевые запросы.Это позволяет получить список потенциально интересных точек приложения, который затем можно передать в другие инструменты для дальнейшего тестирования.
katana -u https://example.com
katana -u https://example.com -d 5
katana -u https://example.com -jc
katana -u https://example.com -kf all
katana -u https://example.com -headless
Параметры
-d, -jc, -kf и -headless позволяют управлять глубиной обхода, анализом JavaScript, известными файлами и использованием браузерного движка соответственно.Katana можно использовать не только с одним URL. Инструмент принимает список целей через файл или стандартный ввод, поэтому его удобно подключать к recon-пайплайнам.
katana -list urls.txt -o results.txt
А результаты другого инструмента можно передать напрямую:
cat domains.txt | httpx | katana
Результаты также можно сохранять в JSONL, что удобно для дальнейшей автоматической обработки.
#katana #projectdiscovery #pentest #bugbounty #recon #websecurity #cybersecurity #infosec #opensource
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10❤4🔥4🤔3
Interactsh — open-source инструмент от ProjectDiscovery для обнаружения уязвимостей, которые вызывают внешние, или out-of-band (OOB), взаимодействия.
Схема достаточно простая:
тестируемое приложение
Например, при проверке SSRF приложение может получить URL, который указывает на Interactsh. Если сервер действительно выполняет исходящий запрос, инструмент зафиксирует DNS или HTTP-взаимодействие. Это позволяет обнаруживать уязвимости, которые иначе могут оставаться незаметными, поскольку полезный результат появляется не в ответе приложения, а на внешнем сервере.
Interactsh способен отслеживать различные типы сетевой активности:
При использовании собственного сервера доступны дополнительные возможности, включая SMB, FTP(S) и Responder. Также поддерживаются IPv4 и IPv6.
Interactsh особенно полезен при тестировании:
Инструмент также интегрирован с Nuclei, поэтому OOB-проверки можно автоматически выполнять в составе vulnerability scanning pipeline.
Для установки CLI-клиента требуется Go 1.20 или новее:
go install -v github.com/projectdiscovery/interactsh/cmd/interactsh-client@latestПосле установки достаточно запустить:
interactsh-clientКлиент создаст уникальный OOB payload, который можно использовать во время тестирования. При обнаружении взаимодействия Interactsh покажет его тип и дополнительную информацию.
При большом количестве взаимодействий можно ограничить вывод определённым типом событий:
interactsh-client -dns-onlyили:
interactsh-client -http-onlyРезультаты также можно сохранять в файл и экспортировать в JSONL для дальнейшей автоматизации:
interactsh-client -o interactions.txt -json#interactsh #projectdiscovery #oast #oob #ssrf #bugbounty #pentest #websecurity #cybersecurity #infosec #opensource
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥3❤2
🎯 Telegram массово крашат обычным стикером
В Telegram распространяется изображение, которое может привести к мгновенному вылету приложения. По сообщениям пользователей, проблема связана с необычным стикером или эмодзи, внутри которого спрятана звезда с параметром порядка 10³⁸ точек.
При попытке отрисовать такой объект Telegram начинает потреблять большое количество памяти, после чего приложение просто закрывается.
🔎 Как это выглядит
Проблема может возникнуть даже без каких-либо действий со стороны пользователя. Достаточно открыть чат, в котором находится сообщение с проблемным эмодзи или стикером.
В некоторых случаях Telegram начинает вылетать при каждом запуске — приложение закрывается сразу после открытия или через несколько секунд.
Особенно неприятный сценарий возникает, когда сообщение остаётся в чате: при повторном запуске Telegram снова пытается его отобразить, что приводит к очередному крашу.
⛓️💥 Как восстановить доступ к чату
Если Telegram продолжает вылетать, можно попробовать открыть аккаунт через Telegram Web или другую версию приложения, где проблемное сообщение не вызывает сбой.
После этого необходимо:
⏺️ удалить сообщение с проблемным стикером или эмодзи;
⏺️ либо выйти из чата, в котором оно находится.
После удаления сообщения Telegram должен перестать пытаться отрисовывать проблемный объект при запуске.
❗️ Что важно
Для такого сбоя не требуется устанавливать сторонние приложения или открывать подозрительные ссылки. Потенциально достаточно получить сообщение с некорректным содержимым и открыть соответствующий чат.
Пока подобные сообщения распространяются по чатам как своеобразная «шутка», однако для пользователя результат может быть довольно неприятным — от единичного вылета до невозможности нормально запустить Telegram.
#telegram #security #cybersecurity #infosec #vulnerability #telegramcrash
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
В Telegram распространяется изображение, которое может привести к мгновенному вылету приложения. По сообщениям пользователей, проблема связана с необычным стикером или эмодзи, внутри которого спрятана звезда с параметром порядка 10³⁸ точек.
При попытке отрисовать такой объект Telegram начинает потреблять большое количество памяти, после чего приложение просто закрывается.
Проблема может возникнуть даже без каких-либо действий со стороны пользователя. Достаточно открыть чат, в котором находится сообщение с проблемным эмодзи или стикером.
В некоторых случаях Telegram начинает вылетать при каждом запуске — приложение закрывается сразу после открытия или через несколько секунд.
Особенно неприятный сценарий возникает, когда сообщение остаётся в чате: при повторном запуске Telegram снова пытается его отобразить, что приводит к очередному крашу.
Если Telegram продолжает вылетать, можно попробовать открыть аккаунт через Telegram Web или другую версию приложения, где проблемное сообщение не вызывает сбой.
После этого необходимо:
После удаления сообщения Telegram должен перестать пытаться отрисовывать проблемный объект при запуске.
Для такого сбоя не требуется устанавливать сторонние приложения или открывать подозрительные ссылки. Потенциально достаточно получить сообщение с некорректным содержимым и открыть соответствующий чат.
Пока подобные сообщения распространяются по чатам как своеобразная «шутка», однако для пользователя результат может быть довольно неприятным — от единичного вылета до невозможности нормально запустить Telegram.
#telegram #security #cybersecurity #infosec #vulnerability #telegramcrash
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥4😱3❤2
Microsoft выпустила сентябрьские обновления безопасности Patch Tuesday, закрыв сразу 973 уязвимости. Две из них уже использовались злоумышленниками в реальных атаках.
Это крупнейший по количеству исправлений выпуск Microsoft на данный момент. Обновления затрагивают Windows, Microsoft Office, SQL Server, Exchange Server, SharePoint, Azure и инструменты разработки.
Больше всего уязвимостей связано с повышением привилегий — 438.
Также исправлены:
🔴 258 — Remote Code Execution
🟠 173 — Information Disclosure
🟡 56 — Denial of Service
🟢 19 — Security Feature Bypass
🔵 16 — Spoofing
⚫ 13 — Tampering
Всего — 973 уязвимости.
По продуктам Microsoft указывает:
Особое внимание стоит обратить на две уязвимости, которые Microsoft отметила как уже эксплуатируемые.
CVE-2026-85880 затрагивает Windows Advanced Local Procedure Call (ALPC) и позволяет повысить привилегии в системе.
Вторая — CVE-2026-81963, уязвимость повышения привилегий в Windows Update Stack. Проблема связана с некорректной обработкой ссылок перед обращением к файлу и может использоваться локальным атакующим для повышения своих привилегий.
Обе уязвимости имеют статус Important, однако наличие фактической эксплуатации делает их приоритетными. CISA также добавила обе CVE в каталог Known Exploited Vulnerabilities.
Одним из наиболее затронутых компонентов стал Windows Biometric Service — для него исправлено 64 уязвимости, большинство из которых связаны с повышением привилегий.
В SQL Server исправлена 61 уязвимость, а в Windows DHCP Server — 50.
Также среди важных исправлений:
Отдельное внимание стоит уделить Office. В Microsoft Word исправлено 38 уязвимостей, в Excel — 32. Среди них есть критические RCE, которые могут быть связаны с открытием специально подготовленного документа.
Например, критическими являются CVE-2026-81959 и CVE-2026-81953 в Excel, а также CVE-2026-81952 в Word.
#Microsoft #PatchTuesday #Windows #CVE #Vulnerability #Cybersecurity #InfoSec #RCE #ZeroDay
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥3❤3🔥3⚡2👍2🤬1🗿1
Исследователи ExPatch обнаружили уязвимость типа Stored XSS в Telegram Desktop, которая позволяла внедрить JavaScript в HTML-экспорт переписки.
Особенность атаки в том, что вредоносное сообщение не обязательно должно находиться в группе вместе с ботом. Достаточно, чтобы сообщение с заражённой inline-кнопкой оказалось в истории чата, а пользователь позднее экспортировал переписку в HTML и открыл полученный файл.
Причина оказалась довольно простой. При формировании HTML Telegram Desktop обрабатывал текст сообщений через функцию SerializeString(), которая экранирует HTML-символы.
Но текст inline-кнопок записывался напрямую:
button.text.toUtf8()То есть содержимое кнопки не проходило необходимую санитизацию. В результате HTML, находящийся внутри text, мог интерпретироваться браузером как настоящий markup, включая JavaScript.
При обычном использовании Telegram это было незаметно: клиент отображал содержимое кнопки как обычный текст. Проблема возникала именно на этапе формирования HTML-файла, который затем открывался уже в браузере.
Злоумышленник создаёт сообщение с вредоносной inline-кнопкой. Такое сообщение может попасть в целевой чат через пересылку.
Далее пользователь спустя месяцы экспортирует историю переписки в HTML и открывает файл. В этот момент внедрённый код выполняется в контексте страницы.
Таким образом, между размещением payload и его выполнением может пройти очень много времени — сообщение фактически превращается в своеобразную «бомбу замедленного действия».
Согласно PoC исследователей, JavaScript получил доступ к данным, отображённым в экспортированной странице:
Кроме того, XSS позволяла изменять DOM страницы. Например, содержимое экспорта можно было заменить поддельной формой авторизации или визуально изменить отображаемую историю сообщений. При этом серверная история Telegram не изменялась — речь шла именно о содержимом открытой HTML-страницы.
Telegram исправил проблему в коммите 8457d13a, применив SerializeString() к тексту inline-кнопок.
Уязвимость была исправлена в Beta v6.9.4 и Stable v7.0.1. На момент публикации исследования публичного CVE для этой проблемы ещё не было.
Если у вас сохранились старые HTML-экспорты, созданные уязвимой версией Telegram Desktop, само обновление клиента не переписывает эти файлы. Поэтому с ними также стоит обращаться осторожно.
#Telegram #XSS #StoredXSS #WebSecurity #AppSec #CVE #Cybersecurity #InfoSec #BugBounty
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍4🔥2😁1
Turbo Intruder — расширение для Burp Suite от PortSwigger для отправки большого количества HTTP-запросов и анализа ответов. Он рассчитан на задачи, где стандартного Burp Intruder недостаточно по скорости или гибкости.
Burp Intruder удобнее для стандартного fuzzing: выбрать позиции, загрузить payload'ы и сразу анализировать результаты.
Turbo Intruder больше подходит для сложных и масштабных задач. Python позволяет самостоятельно управлять генерацией запросов, их последовательностью и обработкой ответов.
Проще говоря: Intruder — для типового fuzzing, Turbo Intruder — для нестандартных и высоконагруженных HTTP-тестов.
Turbo Intruder поддерживает несколько движков:
Turbo Intruder особенно интересен для тестирования race conditions, rate limiting, авторизации, нестандартных HTTP-запросов и сложных последовательностей действий.
Также его удобно использовать для массового fuzzing, когда требуется отправить большое количество запросов и отфильтровать неинтересные ответы.
def queueRequests(target, wordlists):
engine = RequestEngine(
endpoint=target.endpoint,
concurrentConnections=5,
requestsPerConnection=100,
engine=Engine.THREADED
)
for word in open('/usr/share/dict/words'):
engine.queue(target.req, word.rstrip())
def handleResponse(req, interesting):
table.add(req)Здесь Turbo Intruder перебирает значения из словаря и отправляет их в исходный запрос, а результаты передаются в таблицу для дальнейшего анализа.
Turbo Intruder устанавливается как расширение для Burp Suite. Исходный код и документация доступны в официальном репозитории PortSwigger.
#BurpSuite #TurboIntruder #Pentest #WebSecurity #BugBounty #AppSec #Cybersecurity #InfoSec
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤5👍4🔥3😁1
В Telegram Desktop обнаружена уязвимость, позволяющая по одному клику на ссылку отправить файлы с компьютера жертвы в канал злоумышленника — без запроса подтверждения. Для атаки не требуется доступ к устройству или аккаунту, достаточно открыть специально сформированную ссылку.
Из-за этого в параметр ссылки можно вставить ; и дописать после него собственную команду, например OPEN: с устаревшей схемой interpret:. Она изначально использовалась для внутренних сценариев автоматической публикации релизов в каналы, но, как оказалось, её можно запустить и через обычную ссылку.
Файл уходит в канал атакующего напрямую, без привычного окна подтверждения отправки. Код-пароль приложения от этой атаки не защищает и не ограничивает доступ клиента к файлам на диске.
В обновлении:
#Telegram #CVE #TelegramDesktop #Cybersecurity #InfoSec #Vulnerability #0day #AccountTakeover
Please open Telegram to view this post
VIEW IN TELEGRAM
❤11🔥5👍3😢1