Форум информационной безопасности - Codeby.net

На проверке OWASP ASVS v5.0.0: ключевые обновления стандарта верификации безопасности приложений

  • 25
  • 0
Аппаратный ключ безопасности на тёмном антистатическом коврике с OLED-дисплеем. Янтарный свет выявляет царапины на металле и гравировку логотипа OWASP.


🧬 OWASP ASVS v5.0.0 вышел на Global AppSec EU — первый мажорный релиз за шесть лет: 350 требований, 17 глав вместо 14, полная перенумерация контролов и четыре новые главы под OAuth, WebRTC, JWT и фронтенд.

L1 сократился с ~130 до ~70 контролов, L2 вырос до ~175, а L3 добавил ~90 новых требований поверх L2 — включая sender-constrained токены через mTLS и DPoP, постквантовую криптографию и расширенное логирование. Все ссылки вида v4.0.3-2.1.1 в отчётах и чеклистах невалидны — маппинг v4→v5 лежит в репозитории OWASP на GitHub.

V10 OAuth and OIDC — самая содержательная новинка: 16 новых требований только в разделе Authorization Server, 5 из которых L3.

💡 Black-box пентест больше не закрывает даже L1 — OWASP v5.0 это прямо зафиксировал.

На проверке Обнаружение угроз в облаке: настройка GuardDuty, CloudTrail и Defender for Cloud для охоты на атакующих

  • 53
  • 0
Планшет на тёмном антистатическом коврике с дашбордом облачной безопасности. Янтарный алерт и красная линия трассировки угрозы светятся на экране в синеватом освещении.


🔍 EC2-инстанс слил временные IAM-credentials через Instance Metadata Service (T1552.005) — и за 3 часа атакующий прошёл от DescribeInstances до GetObject на S3 с клиентскими данными. SOC среагировал после обеда.

GuardDuty поднял UnauthorizedAccess:IAMUser/InstanceCredentialExfiltration.OutsideAWS в 9:15, но без organization-level CloudTrail с data events S3-эксфильтрация (T1530) осталась в слепой зоне. Атакующие целенаправленно работают в нетипичных регионах — ap-southeast-1 вместо eu-west-1 — зная, что trail там отключён.

💡 GuardDuty молчит по data events S3 без отдельного S3 Protection Plan — именно там живёт эксфильтрация.

На проверке OSINT для специалиста по информационной безопасности: методология, инструменты и правовые рамки цифровой разведки

  • 103
  • 0
Рабочее место аналитика ночью: два монитора с графом связей Maltego и результатами Shodan, рассеянный бирюзовый свет на стикерах и кружке кофе.


🔥 В 75% вторжений атакующие заходят по валидным учёткам — не через zero-day, а через логин и пароль, собранные из открытых источников.

Каждый день на теневых площадках всплывает более 6 000 свежих скомпрометированных учёток. Разведка на основе открытых источников решает исход операции ещё до первой строки payload — а большинство команд тратят на неё 30 минут из двухнедельного проекта и потом удивляются «чистому» отчёту.

Эта hub-статья — полная карта OSINT-дисциплины: место разведки в спектре HUMINT/SIGINT и в тактике Reconnaissance по MITRE ATT&CK, разведывательный цикл из 5 этапов от сырых данных до actionable intelligence, юридический водораздел между пассивной и активной разведкой, честное сравнение 7 инструментов (theHarvester, Shodan, Maltego, SpiderFoot, Recon-ng, Google Dorks), применение OSINT в наступательной безопасности и Threat Intelligence, уровни автоматизации, правовые рамки ФЗ-152/GDPR с операционным чеклистом и OPSEC-дисциплина для самого аналитика.

💡...

На проверке Machine learning пентест: автоматизация разведки, анализа трафика и обхода WAF

  • 136
  • 0
Латунный шприц на тёмном антистатическом коврике выпускает светящуюся бирюзовую жидкость в стеклянный сосуд. Мягкое янтарное боке и глубокие тени создают атмосферу технической лаборатории.


⚙️ Классификатор на scikit-learn, обученный на 2000 пар «payload — HTTP-ответ» из логов Burp Suite, сломал эндпоинт за Cloudflare WAF за 20 минут — вместо четырёх часов ручного fuzzing.

Автор строит ML-пайплайн с нуля: DBSCAN-кластеризация 3200 поддоменов выделила 47 аномалий за 40 секунд — среди них три dev-эндпоинта с отключённым WAF и Swagger UI без аутентификации. Признаки: HTTP-статус, content-length, header_count, TLS-параметры, маркеры X-Powered-By.

Модель отсекает 85% бесполезных мутаций до отправки запроса — RandomForest на парах «payload — ответ WAF» приоритизирует словарь вместо слепого перебора.

💡 WAF-байпас — не угадывание payload'ов, а задача классификации. Данных в логах Burp уже достаточно.

На проверке Уязвимость нулевого дня: жизненный цикл, реальные CVE и процесс патчинга

  • 175
  • 0
Плата сетевого устройства на антистатическом коврике под лупой с жёстким белым светом. Выгоревший чип аутентификации с оплавленными дорожками в глубоких тёмных тенях.


🔐 75 zero-day за 2024 год — и 29 месяцев до реального патча в организациях. Time-to-exploit после публикации CVE сжался до 5 дней против 32 в 2018-м. CVE-2026-20127 в Cisco SD-WAN: CVSS 10.0, EPSS 99.75-й перцентиль, обход аутентификации без единого пароля.

Жизненный цикл zero-day — шесть этапов от CWE-287 до боевого эксплойта. Discovery через patch diffing в BinDiff, фаззинг AFL, реверс в Ghidra. Weaponization по T1587.004, эксплуатация через T1190 — Exploit Public-Facing Application. 38% всех initial access в M-Trends 2025 — именно эксплойты.

CVE-2026-22769 в Dell RecoverPoint: hardcoded credentials (CWE-798), root-доступ без аутентификации.

💡 Патч выпущен — атака продолжается. 0-day становится n-day, окно эксплуатации не закрывается.

Статья RCE уязвимости IoT устройств: от прошивки до шелла на примере Totolink A7100RU

  • 166
  • 0
Роутер, разломленный пополам, обнажает плату с процессором. Линия разлома светится пурпурно-голубым, на текстолите видна надпись с номером уязвимости.


💣 Четыре CGI-функции Totolink A7100RU — четыре OS Command Injection (CVE-2026-6112, CVE-2026-6113, CVE-2026-6154, CVE-2026-6155, CVSS 8.9). Параметр из HTTP-запроса падает прямо в system() без фильтрации. От скачивания прошивки до reverse shell — один вечер.

Binwalk вскрывает SquashFS-образ, Ghidra находит вызовы system() в /cgi-bin/cstecgi.cgi (MIPS LE), backtrack показывает: HTTP-параметр — строка — shell. Веб-интерфейс доступен без аутентификации. CWE-78 занимает 5-е место CWE Top 25 — 2024 и остаётся лидером среди дыр в сетевом оборудовании.

Скомпрометированный роутер на периметре — точка initial access (MITRE T1190) во внутреннюю сеть.

💡 Веб-интерфейс без авторизации + known CVE = эксплойт до патча за годы до реакции вендора.

Статья Unauthenticated RCE в корпоративных платформах: разбор техники на примере ServiceNow

  • 176
  • 0
Корпоративный конверт с восковой печатью, рассечённой скальпелем, на чёрном антистатическом коврике. Внутри — распечатка с фрагментом кода, резкий верхний свет, криминалистическая цветовая палитра.


💣 CVE-2024-4879 (CVSS 9.3) и CVE-2024-5217 (CVSS 9.2) в ServiceNow дают pre-auth RCE без единого шага аутентификации — EPSS 99.98%, обе в CISA KEV с 29 июля 2024. Self-hosted инстансы Utah/Vancouver/Washington DC до сих пор непропатчены в реальных скоупах.

Цепочка идёт через двойную оценку Apache Jelly: переменная jvar_page_title принимает тег style, внутри которого payload минует санитизацию и обрабатывается как XML. Подмена xmlns выводит из пространства имён ServiceNow — дальше GlideRecord.addQuery с префиксом javascript: исполняет произвольный JS в контексте платформы.

💡 Script sandbox запрещает eval именно потому, что его вызов исполняет код вне ограничений — это задокументированный побег.

На проверке CVE-2026-42511: разбор RCE-уязвимости в FreeBSD — от анализа патча до написания эксплойта

  • 301
  • 0
Вскрытый конверт на антистатическом мате с торчащим скальпелем вдоль разреза. Внутри — свёрнутый листинг шелл-скрипта, сломанная восковая печать с гравировкой идентификатора уязвимости.


🧨 CVE-2026-42511: 21 год command injection в dhclient FreeBSD — CWE-149 в BOOTP-поле file, CVSS 8.1, от rogue DHCP-сервера до root shell без ROP-цепочек и heap spray.

write_client_lease() писала lease->filename напрямую через fprintf без экранирования — пока адресные поля шли через piaddr(), а DHCP-опции через pretty_print_option(), BOOTP-поля считались «доверенными». Payload с кавычкой закрывает строку filename, инжектирует директиву medium с shell-командой, и dhclient-script исполняет её от root.

Патч добавляет escape-обёртку при записи, не трогая парсер пакета. Вектор закрывается DHCP snooping на коммутаторах доступа или статической IP-конфигурацией.

💡 OpenBSD убрала dhclient-script в 2012-м — весь класс атак исчез. FreeBSD латает каждый путь записи отдельно.

На проверке WordPress RCE 2026: разбор цепочки wp2shell от SQL Injection до веб-шелла

  • 326
  • 0
Расколотый керамический логотип WordPress с обнажённой платой внутри и выжженной дорожкой от SQL-запроса к красной точке веб-шелла. Лазерная гравировка с идентификаторами CVE на уцелевшей половине,...


💣 WordPress wp2shell: CVE-2026-63030 + CVE-2026-60137 дают pre-auth RCE на дефолтной инсталляции — один POST-запрос без логина, плагинов и спецконфига. CISA добавила обе CVE в KEV через 4 дня после патча.

Цепочка стартует с route confusion в batch endpoint `/wp-json/batch/v1` (CVE-2026-63030, CVSS 9.8, CWE-436): анонимный запрос исполняется в привилегированном контексте, минуя REST-валидацию. Это открывает SQLi через `author__not_in` в `WP_Query` (CVE-2026-60137, CWE-89) — PHP type juggling пропускает raw-строку прямо в WHERE-clause. Финал — self-destructing plugin пишет шелл в `wp-content/uploads`, MITRE T1505.003.

Патч: WordPress 6.8.6 / 6.9.5 / 7.0.2.

💡 Уязвимость в ядре WordPress — «мы не используем этот плагин» не защищает.

Статья Application Security тестирование веб-приложений: от сканера к архитектурному пентесту

  • 202
  • 0
Изогнутый широкоформатный монитор освещает тёмную лабораторию, отображая архитектурную модель угроз с узлами микросервисов и выделенной красным границей доверия.


🔍 JWT валидировался на API Gateway — все четыре микросервиса принимали любой запрос без проверки подписи. Semgrep молчал. DAST не добрался до внутренних эндпоинтов. IDOR нашёлся только при ручном анализе trust boundaries.

Архитектурная уязвимость — не баг в коде, а дефект дизайна. SAST видит деревья, но не лес: каждый компонент чист по отдельности, а ownership-модель в data layer не совпадает с авторизацией на gateway. Результат — A01:2021 Broken Access Control и прямой путь к T1565.001 через скомпрометированный микросервис.

Разбор строится на DFD с явными trust boundaries, abuse cases для каждой границы и маппинге на MITRE ATT&CK.

💡 Verizon DBIR 2025: 88% атак на веб используют украденные credentials — архитектура, не код.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 930
Сообщения
347 393
Пользователи
162 392
Новый пользователь
user_845691