Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
CVE-2024-4879 (CVSS 9.3) и CVE-2024-5217 (CVSS 9.2) в ServiceNow дают pre-auth RCE без единого шага аутентификации — EPSS 99.98%, обе в CISA KEV с 29 июля 2024. Self-hosted инстансы Utah/Vancouver/Washington DC до сих пор непропатчены в реальных скоупах.
Цепочка идёт через двойную оценку Apache Jelly: переменная jvar_page_title принимает тег style, внутри которого payload минует санитизацию и обрабатывается как XML. Подмена xmlns выводит из пространства имён ServiceNow — дальше GlideRecord.addQuery с префиксом javascript: исполняет произвольный JS в контексте платформы.
Script sandbox запрещает eval именно потому, что его вызов исполняет код вне ограничений — это задокументированный побег.
CVE-2026-42511: 21 год command injection в dhclient FreeBSD — CWE-149 в BOOTP-поле file, CVSS 8.1, от rogue DHCP-сервера до root shell без ROP-цепочек и heap spray.
write_client_lease() писала lease->filename напрямую через fprintf без экранирования — пока адресные поля шли через piaddr(), а DHCP-опции через pretty_print_option(), BOOTP-поля считались «доверенными». Payload с кавычкой закрывает строку filename, инжектирует директиву medium с shell-командой, и dhclient-script исполняет её от root.
Патч добавляет escape-обёртку при записи, не трогая парсер пакета. Вектор закрывается DHCP snooping на коммутаторах доступа или статической IP-конфигурацией.
OpenBSD убрала dhclient-script в 2012-м — весь класс атак исчез. FreeBSD латает каждый путь записи отдельно.
WordPress wp2shell: CVE-2026-63030 + CVE-2026-60137 дают pre-auth RCE на дефолтной инсталляции — один POST-запрос без логина, плагинов и спецконфига. CISA добавила обе CVE в KEV через 4 дня после патча.
Цепочка стартует с route confusion в batch endpoint `/wp-json/batch/v1` (CVE-2026-63030, CVSS 9.8, CWE-436): анонимный запрос исполняется в привилегированном контексте, минуя REST-валидацию. Это открывает SQLi через `author__not_in` в `WP_Query` (CVE-2026-60137, CWE-89) — PHP type juggling пропускает raw-строку прямо в WHERE-clause. Финал — self-destructing plugin пишет шелл в `wp-content/uploads`, MITRE T1505.003.
Патч: WordPress 6.8.6 / 6.9.5 / 7.0.2.
Уязвимость в ядре WordPress — «мы не используем этот плагин» не защищает.
JWT валидировался на API Gateway — все четыре микросервиса принимали любой запрос без проверки подписи. Semgrep молчал. DAST не добрался до внутренних эндпоинтов. IDOR нашёлся только при ручном анализе trust boundaries.
Архитектурная уязвимость — не баг в коде, а дефект дизайна. SAST видит деревья, но не лес: каждый компонент чист по отдельности, а ownership-модель в data layer не совпадает с авторизацией на gateway. Результат — A01:2021 Broken Access Control и прямой путь к T1565.001 через скомпрометированный микросервис.
Разбор строится на DFD с явными trust boundaries, abuse cases для каждой границы и маппинге на MITRE ATT&CK.
Verizon DBIR 2025: 88% атак на веб используют украденные credentials — архитектура, не код.
Lazarus Group взломала axios — 100 млн загрузок в неделю — через украденный npm-токен. Через 89 секунд после публикации первый CI/CD-пайплайн уже тянул WAVESHAPER RAT. За 3 часа заразились 135 эндпоинтов: Windows, macOS, Linux.
UNC1069 подменила axios@1.14.1, добавив одну строку в package.json — зависимость на plain-crypto-js@4.2.1 с postinstall hook. Дроппер: reversed Base64 + XOR-ключ OrDeR_7077, MITRE T1027. Пайплайны с caret ranges без pinned lockfile подтянули payload автоматически при npm install.
OIDC Trusted Publishing на ветке v1.x стоял рядом с NPM_TOKEN в env-секции — npm выбирает classic token, OIDC становится декорацией.
OIDC Trusted Publishing не защищает, если classic token передаётся в том же workflow — SOC этого не видит.
CVE-2026-23559/23560/23561 в XAPI: роль vm-admin в XCP-ng и XenServer даёт root в dom0 через один API-вызов — CVSS 9.4, без exploit-кода, без алертов.
Атака использует CWE-250 в writable-полях Map(String,String) восьми типов XAPI-объектов. Пользователь с ролью vm-admin через штатный API-вызов записывает данные в конфигурационные поля и эскалирует до root в dom0 — T1068 + T1611. Уязвимость существовала с 2006 года во всех XAPI-based дистрибутивах.
Root в dom0 открывает прямой доступ к дискам и RAM всех гостевых VM на хосте. Патч — обновление XCP-ng/XenServer согласно XSA-489.
SOC не увидит алертов — эксплуатация идёт штатными API-вызовами без единой строки exploit-кода.
Blind SQL-инъекция в cookie-параметре TrackingId интернет-банка: три часа ручного сравнения байтов против восьми минут SQLMap с флагом --level=3 — без него cookie-параметры не тестируются вообще.
PostgreSQL отдал хеши паролей за двадцать минут после подтверждения инъекции. Kill chain: Burp Suite перехватывает запрос, сохраняет в файл, SQLMap получает его через -r с указанием уязвимого параметра через -p. MITRE T1190 → T1213.006 → T1110 — эксплуатация, дамп схем, брутфорс хешей.
Защита строится на WAF-сигнатурах под time-based blind пейлоады и логировании аномального числа запросов к одному endpoint.
WAF смотрит на тело запроса — blind-инъекция в cookie проходит мимо большинства правил без единого алерта.
IDOR в API финтеха принёс строку в отчёт — та же уязвимость на HackerOne могла перекрыть гонорар за весь проект. Broken Access Control (A01:2021 OWASP): один класс багов, два формата, разная экономика.
Пентест — контракт, фиксированный scope, гарантированная оплата за kill chain: T1046 → T1190 → T1552 → T1078. Заказчик платит за многоступенчатые цепочки и executive summary с CVSS-векторами, а не за отдельные находки.
Bug bounty — оплата за каждый подтверждённый баг, zero гарантий, сотни хантеров на одном scope. Safe harbour вместо договора ГПХ, репорт на 2 страницы вместо remediation roadmap.
Пентестер убивает день на сложную цепочку — в баунти она не окупится. Исследователи системно пропускают многоступенчатые сценарии.
Kaspersky GReAT вскрыли кампанию, где бэкдор 30 дней раздавался с официального сайта DAEMON Tools — подписанный валидным сертификатом AVB Disc Soft. Втрое дольше медианы Mandiant M-Trends 2025.
Атакующие троянизировали DTHelper.exe, DiscSoftBusServiceLite.exe и DTShellHlp.exe — все три с валидной подписью. .NET-сборщик envchk.exe профилировал тысячи машин: MAC, hostname, процессы, локаль. Бэкдор второй стадии (RC4-шеллкод cdg.tmp + загрузчик cdg.exe) получили лишь ~10 организаций. Финальный QUIC RAT — C++, control flow flattening, WolfSSL — инжектировал пейлоад в notepad.exe и conhost.exe, используя HTTP/3, QUIC и DNS как C2-каналы.
EDR молчал — бинарники подписаны легитимно. 30 дней в слепой зоне валидной подписи.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.