Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Semgrep-скан 40 open-source проектов с Stripe-интеграцией выявил: 14 из них не вызывают constructEvent() вообще — CVE-2026-21894 в n8n подтвердил, что паттерн живёт в продуктах с десятками тысяч инсталляций.
Webhook-эндпоинт принимает POST, парсит JSON, читает type: "payment_intent.succeeded" и запускает бизнес-логику без единой проверки заголовка Stripe-Signature. По MITRE T1190 — это Initial Access одним HTTP-запросом: никакого lateral movement, privilege escalation, закрепления. Endpoint предсказуем: /webhooks/stripe, /api/webhooks/payment. GitHub Code Search по "payment_intent.succeeded" NOT constructEvent находит тысячи файлов.
Webhook-эндпоинт обрабатывает бизнес-события — ни один Sigma-rule из коробки его не мониторит. Слепая зона SIEM.
CVE-2026-50751 (CVSS 9.3) в Check Point Gaia OS эксплуатируется с 7 мая: deprecated IKEv1 позволяет войти в корпоративную сеть без пароля — CISA дала 3 дня на патч, EPSS 0.70, top 1% всех известных CVE.
Статья даёт пошаговую методологию пентеста VPN-шлюзов Check Point, Fortinet и Cisco с фокусом на аутентификацию. Kill chain: ike-scan fingerprinting → проверка четырёх предусловий уязвимости → nuclei -t CVE-2026-50751.yaml → ручная верификация сессии. Параллельно — CVE-2026-50752 (CWE-295, MitM на IKEv1 site-to-site, CVSS 7.4).
IDS видит легитимного сотрудника — VPN-сессия без пароля не триггерит алерт. Windows Event Log молчит.
CVE-2026-33032 в Nginx UI: два HTTP-запроса без пароля — и атакующий управляет конфигурацией nginx, перехватывает трафик всей инфраструктуры и крадёт JWT-секрет. CVSS 9.8, PR:N, UI:N, EPSS percentile 98.39%.
Уязвимость — пропущенный AuthRequired() на эндпоинте /mcp_message при двухэндпоинтной MCP-архитектуре (SSE-транспорт). IPWhiteList() fail-open при пустом списке. Итог: CWE-306 + CWE-22 дают полный контроль через JSON-RPC вызовы nginx_config_add без единой проверки. Shodan по favicon hash возвращает сотни живых панелей.
Постэксплуатация — upstream-манипуляция для перехвата трафика, credential harvesting через кастомные директивы логирования, кража ключа подписи JWT.
Классический EDR молчит — атака идёт через легитимный API панели, Windows Event Log пуст.
EntryPoint Hijacking обходит CrowdStrike Falcon там, где NtCreateThreadEx через indirect syscalls улетает в алерт за 800 мс — техника переписывает LDR-структуры PEB, и payload запускает сам процесс.
Классические T1055.001/T1055.012 детектируются через PsSetCreateThreadNotifyRoutine на уровне ядра — cross-process создание потока виден EDR мгновенно. EntryPoint Hijacking пишет шеллкод через WriteProcessMemory, затем патчит точку входа DLL в LDR_DATA_TABLE_ENTRY. Никакого CreateRemoteThread, APC-очереди или SetThreadContext — код ждёт, пока процесс сам создаст поток.
EDR ловит момент передачи управления — EntryPoint Hijacking его убирает: код запускает сам легитимный поток.
Финтех-стресс-тест на 50k RPS: через 40 секунд upstream-провайдер отрубил канал целиком — никто не предупредил транзит. Разбор инцидента занял три дня вместо запланированных двух часов.
hping3 --flood с флагом --rand-source не отправит ни одного пакета в AWS — гипервизор блокирует spoofed source IP на уровне сети. L3/L4-тесты через MITRE T1498.001 требуют реальных IP нескольких генераторов, изолированного сегмента и kill switch с реакцией до 30 секунд.
ROE без перечня CDN-адресов и уведомления Cloudflare — это атака на инфраструктуру третьей стороны, даже если заказчик подписал разрешение на свой домен.
Провайдер отключает канал раньше, чем DDoS-защита успевает среагировать — тест убивает прод быстрее реальной атаки.
Два запроса — ноль WAF-алертов: IDOR в GET /api/v2/transactions финтех-API раскрыл реквизиты карт через UUID, утёкший из эндпоинта поиска. CWE-639, OWASP API1:2023 — и P1 без единого алерта.
Горизонтальная эскалация давно вышла за пределы очевидных GET /api/users/123. Уязвимость живёт в теле POST/PUT-запросов с user_id, в заголовках X-Account-Id, которым доверяет API Gateway, в GraphQL-переменных с batched queries, обходящих rate limiting — и в составных path-параметрах, где проверяется org, но не member.
Вертикальный IDOR — всегда P1: подмена role_id в PUT /api/users/me поднимает привилегии до admin.
Разработчики считают UUID защитой от IDOR — но UUID утекает раньше, чем его успевают перебрать.
XPC + NIB injection отключает CrowdStrike Falcon и Kandji MDM на macOS без sudo и kernel-эксплойтов — от имени стандартного пользователя. CVE-2026-39118 на руках, Apple архитектуру менять отказался.
Red team финтех-компании упёрлась в Falcon через 60 секунд после initial access: перекомпиляция, шифрование шеллкода, обфускация — агент ловил по поведению. Выход нашли через исследование XM Cyber: слабая XPC-валидация (Team ID не верифицируется), NIB injection и злоупотребление kernel trust cache дают полное отключение EDR и MDM.
Falcon мониторит exec/mmap через ES Framework — но XPC-канал между его же компонентами остаётся слепой зоной.
На пентесте финтех-платформы разработчики клялись: «CSRF невозможен — у нас CORS». Через 40 минут готовый PoC менял email аккаунта через автоматически сабмитящуюся POST-форму. CORS к запросу отношения не имел.
Браузер честно отправлял session cookie вместе с «простым» запросом — сервер не проверял ничего, кроме неё. Kill chain: жертва открывает вредоносную страницу → JS вызывает document.forms[0].submit() → cookie уходит автоматически → смена email → сброс пароля → полный захват аккаунта (MITRE T1185, T1190).
Защита работает только в связке: SameSite=Strict на session cookie, CSRF-токен привязанный к сессии, проверка Origin/Referer заголовков.
CORS защищает чтение ответа. Браузер всё равно отправит запрос — и cookie вместе с ним.
Supply chain-атака на Cyberhaven (2024) превратила доверенный Chrome-плагин в инструмент эксфильтрации — один скомпрометированный OAuth-токен разработчика, и вредоносное обновление прошло проверку Web Store.
Расширение с permissions cookies + <all_urls> читает HttpOnly cookies любого домена — включая SSO-сессии. Это T1539 без пароля и без MFA. Background service worker уходит во внешний C2, content script перехватывает DOM и буфер обмена (T1115), а SIEM молчит: корреляционных правил под T1176.001 в большинстве корпоративных стеков нет.
EDR видит процессы — но не JavaScript внутри браузера. 4,3 млн заражений через расширения прошли мимо endpoint-защиты.
theHarvester за 6 минут собрал 47 email-адресов и 31 поддомен на Red Team-контракте — среди них staging-API с открытым Swagger UI и дефолтными кредами. Subfinder по тому же домену выдал только 18 поддоменов.
Инструмент агрегирует Hunter.io, PGP-серверы и LinkedIn-парсинг через Google — источники, которые subdomain enumeration-тулзы не покрывают. В пассивном режиме IDS/IPS не срабатывают, в логах цели — тишина. Email-адреса уходят в credential stuffing и фишинг, поддомены — в Nuclei/httpx. MITRE T1596.001; флаг `-c` переключает в DNS-брутфорс и оставляет следы.
Антипаттерн `-b all` сжигает API-квоты и вызывает rate limiting у Google уже после 10 запросов.
Nuclei без карты поверхности атаки пропустит забытые staging-серверы — именно там живут дефолтные креды.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.