• Твой профиль заполнен на 0%. Заполни за 1 минуту, чтобы тебя нашли единомышленники и работодатели. Заполнить →

Статья METASCAN - онлайн сервис для поиска уязвимостей

Здоров, народ, хотел бы поделиться с вами инфой по очередному сканеру уязвимостей . Позиционируется он "для сайтов и сетей": проверка портов, поиск эксплойтов и CVE, подбор паролей, поиск XSS, SQLi и RCE.

1.png


Для запуска спрашивают собственно сайт, почту для отправки результатов и телефон (забегая вперед, подтверждать его не приходится).
Я попробовал просканить сайт своего знакомого с блогом на вордпрессе, чтобы был повод с ним поболтать :))
После ввода сразу открывается страница отчёта, сканер делает быструю проверку.

2.png


Через пару минут сканирование завершается и на странице отображаются уязвимости ( )


3.png


К сожалению, sqli сканер сразу не ищет, только при полной проверке за 1000 р. Но и без них он определил 39 CVE, насканил 19 файлов на сервере и 6 уязвимостей плагинов вордпресса, в том числе XSS. Вот так это выглядит:

4.png


В уязвимостях сайта, в основном, служебные файлы WP, алиасы к админке ну и забытый install.php

5.png


В уязвимостях системы английские описания CVE и ссылки на багтрекеры и сайты с PoC и эксплоитами

6.png


В целом вывод такой: удобная штука для владельцев сайтов, которые плохо шарят в информационной безопасности, но хотят по-быстрому проверить есть ли у них дыры.
Пентестерам может пригодиться для поверхностной разведки со сбором инфы, тем более что быстрый скан бесплатный, а пускать трафик не заставляют через свою машину, как у PT Blackbox например.
 
Последнее редактирование модератором:
  • Нравится
Реакции: Urfin--Juice
  1. @Soxoj залей картинки на форум
  2. Копипаст мы не приветствуем
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab