Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
OWASP ASVS v5.0.0 вышел на Global AppSec EU — первый мажорный релиз за шесть лет: 350 требований, 17 глав вместо 14, полная перенумерация контролов и четыре новые главы под OAuth, WebRTC, JWT и фронтенд.
L1 сократился с ~130 до ~70 контролов, L2 вырос до ~175, а L3 добавил ~90 новых требований поверх L2 — включая sender-constrained токены через mTLS и DPoP, постквантовую криптографию и расширенное логирование. Все ссылки вида v4.0.3-2.1.1 в отчётах и чеклистах невалидны — маппинг v4→v5 лежит в репозитории OWASP на GitHub.
V10 OAuth and OIDC — самая содержательная новинка: 16 новых требований только в разделе Authorization Server, 5 из которых L3.
Black-box пентест больше не закрывает даже L1 — OWASP v5.0 это прямо зафиксировал.
EC2-инстанс слил временные IAM-credentials через Instance Metadata Service (T1552.005) — и за 3 часа атакующий прошёл от DescribeInstances до GetObject на S3 с клиентскими данными. SOC среагировал после обеда.
GuardDuty поднял UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS в 9:15, но без organization-level CloudTrail с data events S3-эксфильтрация (T1530) осталась в слепой зоне. Атакующие целенаправленно работают в нетипичных регионах — ap-southeast-1 вместо eu-west-1 — зная, что trail там отключён.
GuardDuty молчит по data events S3 без отдельного S3 Protection Plan — именно там живёт эксфильтрация.
В 75% вторжений атакующие заходят по валидным учёткам — не через zero-day, а через логин и пароль, собранные из открытых источников.
Каждый день на теневых площадках всплывает более 6 000 свежих скомпрометированных учёток. Разведка на основе открытых источников решает исход операции ещё до первой строки payload — а большинство команд тратят на неё 30 минут из двухнедельного проекта и потом удивляются «чистому» отчёту.
Эта hub-статья — полная карта OSINT-дисциплины: место разведки в спектре HUMINT/SIGINT и в тактике Reconnaissance по MITRE ATT&CK, разведывательный цикл из 5 этапов от сырых данных до actionable intelligence, юридический водораздел между пассивной и активной разведкой, честное сравнение 7 инструментов (theHarvester, Shodan, Maltego, SpiderFoot, Recon-ng, Google Dorks), применение OSINT в наступательной безопасности и Threat Intelligence, уровни автоматизации, правовые рамки ФЗ-152/GDPR с операционным чеклистом и OPSEC-дисциплина для самого аналитика.
Классификатор на scikit-learn, обученный на 2000 пар «payload — HTTP-ответ» из логов Burp Suite, сломал эндпоинт за Cloudflare WAF за 20 минут — вместо четырёх часов ручного fuzzing.
Автор строит ML-пайплайн с нуля: DBSCAN-кластеризация 3200 поддоменов выделила 47 аномалий за 40 секунд — среди них три dev-эндпоинта с отключённым WAF и Swagger UI без аутентификации. Признаки: HTTP-статус, content-length, header_count, TLS-параметры, маркеры X-Powered-By.
Модель отсекает 85% бесполезных мутаций до отправки запроса — RandomForest на парах «payload — ответ WAF» приоритизирует словарь вместо слепого перебора.
WAF-байпас — не угадывание payload'ов, а задача классификации. Данных в логах Burp уже достаточно.
75 zero-day за 2024 год — и 29 месяцев до реального патча в организациях. Time-to-exploit после публикации CVE сжался до 5 дней против 32 в 2018-м. CVE-2026-20127 в Cisco SD-WAN: CVSS 10.0, EPSS 99.75-й перцентиль, обход аутентификации без единого пароля.
Жизненный цикл zero-day — шесть этапов от CWE-287 до боевого эксплойта. Discovery через patch diffing в BinDiff, фаззинг AFL, реверс в Ghidra. Weaponization по T1587.004, эксплуатация через T1190 — Exploit Public-Facing Application. 38% всех initial access в M-Trends 2025 — именно эксплойты.
CVE-2026-22769 в Dell RecoverPoint: hardcoded credentials (CWE-798), root-доступ без аутентификации.
Патч выпущен — атака продолжается. 0-day становится n-day, окно эксплуатации не закрывается.
Четыре CGI-функции Totolink A7100RU — четыре OS Command Injection (CVE-2026-6112, CVE-2026-6113, CVE-2026-6154, CVE-2026-6155, CVSS 8.9). Параметр из HTTP-запроса падает прямо в system() без фильтрации. От скачивания прошивки до reverse shell — один вечер.
Binwalk вскрывает SquashFS-образ, Ghidra находит вызовы system() в /cgi-bin/cstecgi.cgi (MIPS LE), backtrack показывает: HTTP-параметр — строка — shell. Веб-интерфейс доступен без аутентификации. CWE-78 занимает 5-е место CWE Top 25 — 2024 и остаётся лидером среди дыр в сетевом оборудовании.
Скомпрометированный роутер на периметре — точка initial access (MITRE T1190) во внутреннюю сеть.
Веб-интерфейс без авторизации + known CVE = эксплойт до патча за годы до реакции вендора.
CVE-2024-4879 (CVSS 9.3) и CVE-2024-5217 (CVSS 9.2) в ServiceNow дают pre-auth RCE без единого шага аутентификации — EPSS 99.98%, обе в CISA KEV с 29 июля 2024. Self-hosted инстансы Utah/Vancouver/Washington DC до сих пор непропатчены в реальных скоупах.
Цепочка идёт через двойную оценку Apache Jelly: переменная jvar_page_title принимает тег style, внутри которого payload минует санитизацию и обрабатывается как XML. Подмена xmlns выводит из пространства имён ServiceNow — дальше GlideRecord.addQuery с префиксом javascript: исполняет произвольный JS в контексте платформы.
Script sandbox запрещает eval именно потому, что его вызов исполняет код вне ограничений — это задокументированный побег.
CVE-2026-42511: 21 год command injection в dhclient FreeBSD — CWE-149 в BOOTP-поле file, CVSS 8.1, от rogue DHCP-сервера до root shell без ROP-цепочек и heap spray.
write_client_lease() писала lease->filename напрямую через fprintf без экранирования — пока адресные поля шли через piaddr(), а DHCP-опции через pretty_print_option(), BOOTP-поля считались «доверенными». Payload с кавычкой закрывает строку filename, инжектирует директиву medium с shell-командой, и dhclient-script исполняет её от root.
Патч добавляет escape-обёртку при записи, не трогая парсер пакета. Вектор закрывается DHCP snooping на коммутаторах доступа или статической IP-конфигурацией.
OpenBSD убрала dhclient-script в 2012-м — весь класс атак исчез. FreeBSD латает каждый путь записи отдельно.
WordPress wp2shell: CVE-2026-63030 + CVE-2026-60137 дают pre-auth RCE на дефолтной инсталляции — один POST-запрос без логина, плагинов и спецконфига. CISA добавила обе CVE в KEV через 4 дня после патча.
Цепочка стартует с route confusion в batch endpoint `/wp-json/batch/v1` (CVE-2026-63030, CVSS 9.8, CWE-436): анонимный запрос исполняется в привилегированном контексте, минуя REST-валидацию. Это открывает SQLi через `author__not_in` в `WP_Query` (CVE-2026-60137, CWE-89) — PHP type juggling пропускает raw-строку прямо в WHERE-clause. Финал — self-destructing plugin пишет шелл в `wp-content/uploads`, MITRE T1505.003.
Патч: WordPress 6.8.6 / 6.9.5 / 7.0.2.
Уязвимость в ядре WordPress — «мы не используем этот плагин» не защищает.
JWT валидировался на API Gateway — все четыре микросервиса принимали любой запрос без проверки подписи. Semgrep молчал. DAST не добрался до внутренних эндпоинтов. IDOR нашёлся только при ручном анализе trust boundaries.
Архитектурная уязвимость — не баг в коде, а дефект дизайна. SAST видит деревья, но не лес: каждый компонент чист по отдельности, а ownership-модель в data layer не совпадает с авторизацией на gateway. Результат — A01:2021 Broken Access Control и прямой путь к T1565.001 через скомпрометированный микросервис.
Разбор строится на DFD с явными trust boundaries, abuse cases для каждой границы и маппинге на MITRE ATT&CK.
Verizon DBIR 2025: 88% атак на веб используют украденные credentials — архитектура, не код.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.