Pentest Notes
3.08K subscribers
180 photos
8 videos
5 files
103 links
https://pentestnotes.ru

Заметки про пентест, CTF и информационную безопасность
Download Telegram
🚨Обнаружена Уязвимость в модуле для CMS Bitrix «INTEC:Ядро» от разработчика "INTEC".

BDU пока нет, но судя по оперативной реакции, предположу что уязвимость Критическая.

Я не разработчик и наверное что-то не понимаю в безопасном написании кода, но возможно стоит на админских эндпоинтах использовать админскую проверку prolog_admin_before.php вместо обычной prolog_before.php.
(Bitrix-аутентификация администратора не проверяется. Скрипт контейнера сохраняется в БД и выполняется через eval() при рендере страницы.)

Уязвимый модуль установлен на более чем 1000 ресурсах.

Рекомендуют:
➡️ Восстановить резервную копию сайта от 27.04.2026 или более ранней даты.
➡️ Установить последние обновления (актуальная версия 1.2.30) модуля Intec.Core.
➡️ Обновить систему 1С-Битрикс до последней актуальной версии.

💫 @pentestnotes
Please open Telegram to view this post
VIEW IN TELEGRAM
👍17😁87🗿2
⚠️Снова Крит на Bitrix Landing

Помните знаменитый RCE Landing под Bitrix? Ну это та критическая уязвимость, которая была на более чем 100 000 российских ресурсах и PoC под которую до сих пор просят в профильных чатах...

Так вот. Теперь придётся просить 2 PoCа)

Local file inclusion при редактировании лендинга связана с неверным управлением именами файлов для PHP-функций include или require. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

Уязвимы все версии landing до 25.1100.100

CVSS 9.9/10

BDU:2026-05965

💫 @pentestnotes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥274😁3❤‍🔥2🗿2👍1
CVE-2024-6678 | GitLab: Pipeline Schedule Arbitrary User Trigger

В процессе написания нового ресерча, обнаружил, что для довольно интересной CVE под Gitlab - CVE-2024-6678 (9.9/10 CVSS) по какой-то причине всё ещё нет публичного PoC’a. Пришлось написать его самому 🤷‍♀️
Теперь делюсь с вами, вдруг кому пригодится.

Суть уязвимости в том, что при определённых условиях злоумышленник может запускать пайплайны от имени любого пользователя. Это даёт возможность атакующему получить доступ к внутренним репозиториям и закрытым проектам, стащить креды и токены, и, как следствие - получить RCE. Уязвимость, кстати, не замечали целых десять лет (уязвимы версии CE/EE с 8.14 до 17.1.7, версии с 17.2 до 17.2.5 и версии с 17.3 до 17.3.2).

Цепочка:

➡️Developer триггерит Pipeline Schedule, созданный Owner/Maintainer
➡️Пайплайн стартует с всеми переменными расписания (DB_PASSWORD, SSH_PRIVATE_KEY, API-токены и т.д.)
➡️Если у атакующего есть push-возможности (Developer обычно имеет), он подменяет .gitlab-ci.yml в незащищённой ветке (develop/staging) - добавляет туда отправку env на свой сервер или реверс-шелл
➡️GitLab Runner исполняет этот пайплайн с полным доступом к секретам и окружению

➡️PoC⬅️

💫 @pentestnotes
Please open Telegram to view this post
VIEW IN TELEGRAM
17👍11🔥5❤‍🔥2😱1
Forwarded from Standoff 365
Регистрация на Standoff Talks открыта 😏

Без лишних слов — переходи на сайт. Там уже готова программа для комьюнити на 18 и 19 июня.

Тебя ждут доклады профи (спасибо всем, кто их прислал), мастер-классы, конкурсы и, конечно же, возможность увидеть кибербитву своими глазами ⚱️

Будет насыщенно, захватывающе и очень по-летнему!

Поторопись, чтобы забрать проходку себе: места заканчиваются быстрее, чем пиво на афтепати 🥰

Зарегистрироваться на главную кибертусовку лета 👈

P. S. Кибербитва гремит все четыре дня, но первые два — время бизнес-программы. А вот 18–19 июня — основной движ. Пригоняй 🔥
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍4👾2
Standoff Hacks 🎹

552 отправленных отчета. Почти 8 млн ₽ выплат исследователям. 37 топовых багхантеров

💫 @pentestnotes
Please open Telegram to view this post
VIEW IN TELEGRAM
1🔥15👎54😁1😐1
Forwarded from Крак%00зябры
🙂 RCE в модуле Акрит «Универсальный импорт» для 1С-Битрикс

BDU:2026-08077 - уязвимость связана с механизмом обработки формул в профилях импорта: значение формулы, заданное для импортируемого поля, интерпретируется как исполняемый код.

⚠️Критичность - 8.8 CVSS 3.1

🔘В комбинации с BDU:2026-08076 профиль с сохраненной вредоносной формулой можно запускать без авторизации, а также проверять, существует ли профиль и сколько записей он обработает. Иными словами, профиль импорта превращается в триггер для повторного запуска полезной нагрузки.

📊 По данным marketplace решение установлено более 1000 раз.

Настройка формулы требует прав на редактирование профиля, то есть реалистичен сценарий эксплуатации с правами низкопривилегированного контент-менеджера, без полных административных привилегий.

🔘Помимо прочего в модуле также есть SSRF —> BDU:2026-08078

↗️ Фикс в версии 1.79.0 ↗️
Please open Telegram to view this post
VIEW IN TELEGRAM
2🔥13👍32👎1
Forwarded from HaHacking
👩‍💻 #web #offense #заметки #события

wp2shellunauth RCE чейн, уязвимы WordPress'ы версий [включительно]:

▪️ 6.9.06.9.4 (2 декабря – 11 марта 2026)
▪️ 7.0.07.0.1 (20 мая – 9 июля 2026)
▪️ немного* 6.8.06.8.5 (*только SQLi)

   🔗 Чекер: wp2shell.com
   🔗 PoC: github.com/Icex0/wp2shell-poc
   🔗 PoC: github.com/0xsha/wp2shell
   🔗 PoC: github.com/dinosn/wp2shell-lab
   🔗 PoC: github.com/sergiointel/wp2shell-poc


⚡️ ШАГ 1: CVE-2026-63030

0️⃣ POST /wp-json/batch/v1 или POST /?rest_route=/batch/v1 — unauth метод, принимающий целый список подзапросов к API в виде JSON, прим.:
{
"requests": [
{
"path": "/wp/v2/posts"
},
{
"method": "POST",
"path": "/wp/v2/users/me"
}
]
}


1️⃣ Метод поверяет каждый запрос➡️параллельно собирает 2 массива с результатами: $matches + $validation;

Если какой-то запрос не прошёл проверку** wp_parse_url() — массивы $matches + $validation рассинхронизируются➡️один подзапрос может быть выпущен с хендлером другого подзапроса;

**Например, такой запрос: GET http://:

2️⃣ Далее рассинхрон поможет сметчить привилегированный хендлер (из $match) + с методом, для которого хочется обойти валидацию;


*ШАГ 2: CVE-2026-60137

0️⃣ GET /wp/v2/posts/<id> — метод, который после валидации передаёт свои параметры (author_exclude, orderby, per_page, ...) функции get_items();

1️⃣ author_exclude➡️мапится в WP_Query.author__not_in, который вставляется в SQL запрос;


⬆️ ИТОГ: можем вызвать GET /wp/v2/posts/999999?author_exclude=<payload> [в составе batch-запроса] в обход проверок!



Почитать ещё:

  ▪️wp2shell: Pre Authentication RCE in WordPress Core
  ▪️Exploit brokers pay $500,000 for a WordPress RCE. I found one with GPT5.6 Sol Ultra and $25
  ▪️wp2shell hits WordPress: detecting pre-auth RCE from plugin drop to command execution” 


   @HaHacking  🐇
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
32🔥74🤔2👎1
Как-то незаметно нас стало 3000 😊

Отдельное спасибо тем, кто пишет в директ с вопросами, поправляет ошибки и присылает свои находки. Если бы не вы, то многих постов могло бы и не быть 💜

Сейчас у меня в работе большой ресерч (по типу этого), а также планирую потихоньку восстанавливать темп публикаций моих заметок по пентесту

💫 @pentestnotes
Please open Telegram to view this post
VIEW IN TELEGRAM
225🔥11🥰9
Please open Telegram to view this post
VIEW IN TELEGRAM
2❤‍🔥3515🔥13👎4🤔4
🚨 Уязвимость в модуле CMS Bitrix - «КОМТЕТ Касса Курьер»

Очередная уязвимость под CMS Bitrix связана с отсутствием аутентификации критичной функции стороннего модуля.

Проблема была в обработчике отчёта КОМТЕТ Кассы. 🙂

Это можно понять, посмотрев на изменения в коде актуального релиза 2.8.0 от 12.08.2026, где разработчики внесли три изменения:
➡️добавили проверку подписи входящего отчёта;
➡️ограничили обработчик методом POST;
➡️добавили логирование запросов в журнал событий для аудита.

Получается, критичный обработчик раньше мог быть вызван злоумышленником без каких либо проверок обычным GET запросом.

⚠️Критичность: CVSS 3.1: 8.2 (High)

➡️BDU:2026-10202
➡️Затронуты все версии модуля до 2.8.1

На данный момент до ~500 ресурсов потенциально подвержены уязвимости.

💫 @pentestnotes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤‍🔥22👍1🥰1🤝1
This media is not supported in your browser
VIEW IN TELEGRAM
CVE-2026-19490 - Auth Bypass в Citrix NetScaler ADC / Gateway 🥤

Критическая уязвимость (CVSS 9.3), позволяющая неаутентифицированному атакующему полностью обойти аутентификацию. Уже активно эксплуатируется (PoC).

Работает на устройствах, настроенных как Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) или AAA Virtual Server. В более новых билдах дополнительно требуется наличие SAML Action.

Проблема заключается в обработке SAML HTTP-Redirect binding на эндпоинте /cgi/samlauth, благодаря чему можно отправить unsigned SAMLResponse и получить валидную сессию (NSC_AAAC / NSC_TASS).

Shodan - 34000 results

FOFA - 1500 results

Censys - 9600 results

💫 @pentestnotes
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥105👍1
⚠️ CVE-2026-85706 - GitLab CE/EE Unauthenticated arbitrary file read

CVSS 10.0

Критическая уязвимость Gitlab в функционале API коммитов. Неавторизованный пользователь может читать произвольные файлы с сервера через path traversal.

Проблема заключается в том, что API не ограничивает пути и не требует аутентификации. Достаточно одного публичного проекта на инстансе.

Уязвимы следующие версии:
18.7 → 19.1.7 включительно
19.2.0 → 19.2.5 включительно
19.3.0 → 19.3.1 включительно

Исправлено в:
19.1.8 / 19.2.6 / 19.3.2 (патч от 10 сентября)

Быстрая проверка:
curl -sk -X POST \
"https://TARGET/api/v4/projects/1/repository/%63ommits?file=&file.path=/var/opt/gitlab/gitlab-rails/etc/gitlab.yml&file.size=1&Content-Type=application/x-www-form-urlencoded"


Если хост уязвим - в ответе будет кусок содержимого файла внутри ошибки invalid %-encoding.

PoC уже есть в открытом доступе: 😊

➡️ https://github.com/guneykabel/cve-2026-85706
➡️ https://github.com/mhtsec/CVE-2026-85706

💫 @pentestnotes
Please open Telegram to view this post
VIEW IN TELEGRAM
1🔥14👍4