Форум информационной безопасности - Codeby.net

Writeup ПОСТимся

  • 177
  • 0
1781557333299.webp


🌐 Сайт с формой поиска — POST на /api/posts/search, параметр filter передаётся в base64. Кавычка в запросе возвращает 500. SQL-инъекция подтверждена.

Разведка через F12: исходный код раскрывает структуру API и схему декодирования. Чтобы не конвертировать каждый payload вручную — расширение Burp для автоматической base64-кодировки на лету.

Цепочка эксплуатации: ORDER BY 3 — три колонки. UNION SELECT с NULL подтверждает вывод данных. Fingerprinting через sqlite_version() — SQLite 3.40.1. SELECT tbl_name FROM sqlite_master — таблица flag, колонка flag. Финальный UNION SELECT выводит флаг.

Классический UNION-based SQLi в POST-запросе с base64-обёрткой. Защитное расширение Burp сэкономило время на ручном кодировании каждого payload.

💡 500 на кавычку в POST-теле — первый и главный сигнал SQL-инъекции. Никакого fuzz-инструмента, один символ.

Статья Атака на цепочку поставок MSP: разбор Kaseya VSA и защита RMM-инфраструктуры

  • 142
  • 0
Серверная стойка с узлами Kaseya VSA ночью: один модуль светится красными индикаторами на фоне зелёных соседей. На его экране — код атаки цепочки поставок.


💣 REvil взломал Kaseya VSA через CVE-2021-30116 (CVSS 10.0) и за три часа зашифровал 1500 организаций — агент делал ровно то, для чего создан: выполнял команду с сервера.

Kill chain стартовал с SQL-инъекции и раскрытия sessionId, затем certutil -decode распаковывал дроппер, MsMpEng.exe side-loading глушил Defender, vssadmin удалял теневые копии. T1190 → T1072 → T1562.001 — три техники MITRE, ни одного алерта в EDR.

Защита: сегментируй RMM-трафик на уровне VLAN, включи allowlist по IP для VSA-портов, верифицируй подпись каждого пакета обновления. KQL-правило — детект certutil -decode в дочерних процессах AgentMon.exe плюс UEBA-аномалия на массовый vssadmin delete shadows.

💡 EDR молчал: MsMpEng.exe — доверенный процесс. Side-loading невидим без hash-верификации DLL.

Статья Защита API от BOLA и IDOR: паттерны авторизации, policy-as-code и чеклист для разработчика

  • 138
  • 0
Рабочий стол аналитика с планшетом, на экране которого схема авторизации с выделенной красным уязвимостью. Рядом лежит перьевая ручка на бумаге с пометкой о проверке объектного доступа.


🔐 GET /api/orders/1254 с чужим ID — и сервер отдал данные. Без эксплойта, без обхода WAF. CVE-2019-16097 в Harbor позволяла создать admin-аккаунт одним неавторизованным вызовом. BOLA возглавляет OWASP API Security Top 10 — и большинство команд до сих пор лечат её UUID.

UUID усложняет перебор, но не устраняет уязвимость: если сервер не проверяет, что user_id из JWT — владелец объекта, BOLA на месте. Идентификаторы утекают через списковые endpoints, WebSocket-события и логи фронтенда — после этого горизонтальный privilege escalation снова открыт.

💡 WAF видит синтаксически корректный запрос — BOLA живёт в связке identity→object→permission, которую периметр не моделирует.

Статья Автоматизация threat intelligence: STIX 2.1, TAXII и интеграция платформ киберразведки с SOC

  • 193
  • 0
Два монитора в ночной лаборатории SOC: граф связей STIX и терминал с предупреждением о потере данных. Мерцающий серверный шкаф в тёмно-бирюзовой тени.


⚙️ TAXII-коннектор молча терял 40% IOC — три тысячи индикаторов с confidence выше 80 не доходили до SIEM две недели. Причина: отсутствие пагинации по курсору next в STIX 2.1.

Миграция с ручного обмена на автоматизированный TI-пайплайн ломается на деталях реализации. STIX 2.1 добавил нативный confidence score (0–100), объекты infrastructure и grouping, поддержку YARA-паттернов — старые коннекторы с whitelist-парсером всё новое молча отбрасывают. Поле spec_version: "2.1" в ingest pipeline Elastic отсеивает весь STIX 2.0 без единого алерта.

TAXII 2.1 разваливается на шаге пагинации: при шести коллекциях и интервале 5 минут каждая коллекция обновляется раз в 30 минут.

💡 SOC видит тишину в алертах и ищет логику детекта — а данные просто не дошли до SIEM.

Статья Приоритизация патчей CISA KEV: OSINT-конвейер для Blue Team от алерта до решения

  • 226
  • 0
Восковая печать на конверте, разрезанная скальпелем, с гравировкой CVE-2025-5777. Криминалистическая макросъёмка в тёмных тонах с красным акцентом на сломанном воске.


🔍 CVE-2025-5777 (CitrixBleed 2, CVSS 9.3) попала в CISA KEV 10 июля — due date для патча: следующий день. EPSS 0.7145, top 5%, рабочие PoC на GitHub от пяти авторов, nuclei-template от ProjectDiscovery уже в руках атакующих.

CVSS без KEV и EPSS ломает приоритизацию: CVE-2022-21882 имеет CVSS 7.0, но EPSS 0.8914 — top 1% по вероятности эксплуатации. SOC держит её в хвосте очереди, пока атакующий использует T1068 для privilege escalation после первичного доступа.

Статья даёт конкретный OSINT-конвейер: curl к JSON-каталогу CISA KEV + API FIRST для EPSS-обогащения, inthewild.io для подтверждения активной эксплуатации, nuclei-templates для проверки экспозиции

💡 Фокус на 3% CVE с наивысшим EPSS перехватывает 80% эксплуатируемых уязвимостей — объём работ падает в 30 раз.

Статья Уязвимости ITSM систем: SSRF, SSTI и атаки через интеграции Jira, ServiceNow и Freshservice

  • 224
  • 0
Криминалистический стол с ноутбуком и планшетом в тусклом свете лампы. На экранах — сетевые запросы и граф уязвимостей ITSM-систем, руки в перчатках держат зонд.


💣 Jira Service Management выставлена для подрядчиков — SSRF через batch endpoint Mobile Plugin (CVE-2022-26135) отдаёт IAM-токены за 40 минут. SOC получил алерт через шесть часов.

Self-registration на Service Desk — аккаунт за три минуты, затем POST на `/rest/nativemobile/1.0/batch` с payload `@169.254.169.254`. OkHttpClient интерпретирует часть до `@` как userinfo и уходит на внутренний хост. CVSS 6.5, CWE-918, EPSS 0.84 — требует аутентификации, которую закрывает публичная регистрация.

ITSM хранит CMDB, OAuth-токены интеграций GitHub/Slack/PagerDuty и тикеты с кредами в аттачах — T1213, T1552.001, T1199.

💡 ITSM в scope пентеста добавляют последней — а это CMDB, доверенные интеграции и карта всей инфры.

Статья Постквантовая криптография NIST: ML-KEM, ML-DSA, SLH-DSA — что менять в инфраструктуре уже сейчас

  • 171
  • 0
Распечатанная таблица сравнения трёх постквантовых стандартов на плотной бумаге. Латунное пресс-папье и перьевая ручка лежат рядом в мягком дневном свете.


🔐 NIST финализировал три постквантовых стандарта — FIPS 203 (ML-KEM), 204 (ML-DSA), 205 (SLH-DSA). RSA-2048 и ECDH P-256 deprecated к 2035 году. Но harvest-now-decrypt-later работает уже сегодня через T1040 и T1557.

HNDL — не академическая модель, а живой TTP: трафик перехватывается сейчас, расшифровывается алгоритмом Шора после появления CRQC. NSA CNSA 2.0 требует software signing на PQC к 2025, networking к 2026. ML-KEM-768 заменяет ECDH в TLS 1.3 и IKEv2 — но публичный ключ вырастает с 32 до 1184 байт.

ML-DSA-65 даёт подпись 3309 байт против 64 байт у ECDSA P-256 — certificate chain раздувается в 50 раз. SLH-DSA (FIPS 205) на хеш-основе страхует от прорыва в MLWE-криптоанализе.

💡 SOC ищет квантовую угрозу в будущем — HNDL собирает ваш трафик прямо сейчас.

Статья Украденные учётные данные как точка входа: от инфостилеров до атак уровня nation-state

  • 243
  • 0
Веер тёмных металлических карт доступа на антистатическом коврике под конусом настольной лампы. Бирюзовый свет монитора подсвечивает карты с гравировкой и штампами сзади.


🕵️ Muddled Libra прошла от initial access до domain admin за ~40 минут — без единого эксплойта. Только украденные credentials из стилер-лога и встроенные средства Windows. CrowdStrike 2025: 75% вторжений используют T1078 Valid Accounts.

Lumma Stealer, StealC — MaaS-подписка от $150/мес с конфигуратором билдера и техподдержкой. ClickFix-кампании вынуждают пользователя самому вставлять PowerShell-команду. Stealer log содержит URL/логин/пароль, cookies к M365 и Slack, hostname с fingerprint — session hijacking обходит TOTP-based MFA без следов shellcode в памяти.

💡 EDR молчит — атакующий зашёл через парадный вход. 48 часов до domain admin при нулевых алертах.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 277
Сообщения
346 468
Пользователи
160 509
Новый пользователь
user_8