InfoSec notes
СтатистикаЗдесь делимся свежими новостями и статьями по инфобезу 🐞💣🧰 🐞 техники, приемы и чеклисты для bugbounty и пентеста 💣 свежие CVE с техническими разборами 🧰 обзоры новых offensive/defensive инструментов и тулинга для реверса
- Последний пост
- 5 июн.
- Последнее чтение
- 13 авг.
- Постов за неделю
- 0
- Всего постов
- 67
- Тип
- открытый
- Язык
- русский
- Категория
- Новости и СМИ
- В каталоге с
- 13 авг.
- 1/24сутки в ленте
- —
- 1/48двое суток
- —
- 1/72трое суток
- —
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
🔼🔼🔼 — 🧰💥 расписаны некоторые детали разработки PoC, демонстрирующего impact ошибки - внедрение файлов на защищаемый узел в обход EDR за счёт временного вывода из строя сенсора агент в результате throttling-а легитимных событиц URL: статья TTR: - 5 мин (только tl:dr) - 30 мин (full статья) #vuln #logical #dos #eventstorm #edr #bypass #trendmicro
💣 Event storm to EDR bypass 🧵 Подробный write-up по вектору локальной атаки на сенсоры антивирусов (EDR-систем) генерацией большого числа событий с целью временного "ослепления" сенсора. Автор демонстрирует уязвимость такого типа в Trend Micro deep security agent под Linux В статье: — 📚 write-up очень детальный и хорошо структурированный. Описана модель нарушителя, рассмотрен потенциальный impact — 💣 проведен анализ root cause (не полностью успешный). Здесь автору повезло, что Trend Micro символы не вырезали у бинарей. Но полностью на уровне кода причину ошибки - перезагрузку kernel-модулей сбора событий автор не дореверсил. Увидел наличие логики ограничения потребления ресурсов (throttling) 🔽🔽🔽
🔼🔼🔼 — 💣 провнализирован root cause уязвимости - отсутствие проверки на null в фильтре разрешенных типов для десериализации в конфигурации по умолчанию. В купе с особенностью резолвинга типов в BinaryFormatter это позволяет обойти проверку в фильтре и при этом достичь привязки к типу гаджета при второй попытке резолвинга во внутрянке BinaryFormatter: 1. В подконтрольном нарушителю потоке байт на десериализацию указывается корректный тип, но неверный идентификатор .NET- библиотеки 2. На уровне binder-а в качестве типа приходит null, т.к. поиск типа проводится с учетом имени библиотеки 3. 💥 уязвимый binder не отбрасывает null и возвращает это значение во внутрянку BinaryFormatter 4. BinaryFormatter выполняет вторую попытку резолвинга с учетом только типа, без привязки к конкретной библиотеки (глобальный поиск по всем подгуженным в runtime .NET-типам) 5. Гаджет десериализации без привязки к сборке находится и второй раз BindToType из фильтрующего binder-а не вызывается 6. Достигается десериализация гаджета 💣💥 — 🤹 в PoC авторы используют не боевой гаджет, а свой уязвимый класс-гаджет, который вшивают в уязвимое приложение 🤔. С чем это связано подробно не расписывают, возможно что-то не договаривают по эксплуатиоуемости ошибки (тестируют они вроде на .NET 5) — 📚 упоминают, что Microsoft в .NET 5 сделали kill-switch, отключающий по умолчанию BinaryFormatter при сборке проектов. Но уязвимый проект явно включил обратно поддержку В .NET 9, 10 Microsoft еще дальше пошли, кстати. Они вырезали BinaryFormatter из стандартной библиотеки. Теперь помимо отключения kill-switch в конфиге проекта нужно явно установить .NET- библиотеку, в которую они вынесли BinaryFormatter URL: статья TTR: 10 мин #vuln #logical #insecuredeserialization #dotnet #binaryformatter #bypass
💣 Обход защиты от небезопасной десериализации в AMPQ-клиенте .NET 💣 Write-up по уязвимостей в библиотеке Apache.NMS.AMQP, предоставляющей обертку над брокерами сообщений (e.g. ActiveMQ, RabbitMQ) для .NET-проектов с поддержкой передачи в сообщениях сериализованных .NET-объектов В статье: — 🎯 расписан вектор атаки: подконтрольный брокер сообщений либо возможность публикации сообщений в очередь подверженного уязвимости клиента — 🧰 предоставлен докерезированный экспериментальный стенд, демонстрирующий эксплуатацию уязвимости 🔽🔽🔽
🔼🔼🔼 — 📚 в статье авторы подробно проанализировали подверженные конфигурации, модель нарушителя и потенциальный импакт URL: статья TTR: 15 мин #vuln #logical #authbypass #mutualtls #openssl #android #adbd
💣 Authbypass в ADB-over-TLS 💣 Write-up по обходу mutual TLS аутентификации в службе ADB-отладки Android (adbd) В статье: — 💣 подробно расписан root cause ошибки - неккоректная интерпретация значения возврата openssl API-функции EVP_PKEY_cmp на этапе проверки доверия ключа клиента по хранилищу доверенных ключей — 🧠 авторы провели анализ схожих 1-days и подсветили root cause как небольшой класс характерных для решений на базе openssl ошибок. Проблемы возникают из-за интерпретации служебных кодов ошибок -1, -2 (-1 - это несовпадения типа ключей) как успешного результата сравнения от функции EVP_PKEY_cmp. В случае adbd обход достигается за счёт представления клиентом PKEY типа отличного от RSA — 🤹 в статье подробно не расписано, какой PKEY использует сервер после обхода проверки для установки защищенного канала связи, но судя по достижению authbypass используется подконтрольный, предоставленный по сети PKEY 🔽🔽🔽
В Apache нашли пять уязвимостей — вышел экстренный патч Apache Software Foundation выпустил Apache HTTP Server 2.4.67, закрыв сразу пять уязвимостей. Всем, кто использует версию 2.4.66 и старше, рекомендуется установить обновление немедленно. Главная уязвимость CVE-2026-23918 получила оценку 8,8 по CVSS и связана с ошибкой двойного освобождения памяти в реализации HTTP/2. Она позволяет злоумышленнику повредить структуру памяти и выполнить произвольный код на сервере. Вторая уязвимость CVE-2026-24072 затрагивает модуль mod_rewrite и позволяет читать произвольные файлы на сервере через .htaccess. Три оставшиеся проблемы затрагивают модули mod_proxy_ajp, mod_md и mod_dav_lock — и способны вызвать сбой или перегрузку сервера. #apache #уязвимость #обновление #вебсервер @ZerodayAlert
🔼🔼🔼 — 💥🧠 расписана многоходовочка по эксплуатации ошибки в обход ограничения (можно в переполнение использовать только ASCII-символы валидной JSON-строки): 1. Причесывают кучу для гаджета arbitrary write через директиву SET (установка переменных MySQL) 2. Переписывают фрагменты адреса в гаджете для near arbitrary memory write 3. Данными из SET без ограничений переписывают полноценный адрес (используют цепочки MySQL операций с CONCAT-функцией) 4. Через arbitrary memory write повышают права до суперпользователя (выставляют все биты в маске привилегий объекта сеанса) 5. От суперпользователя чтением proc/mem снимают ASLR 6. Со снятым ASLR через arbitrary memory write переписывают путь до директории плагинов (на /tmp) 7. Штатными примитивами админа MySQL внедряют в /tmp SO-плагин 8. От админа погружают его 9. ... 10. Post auth RCE URL: статья TTR: 10 мин #vuln #binary #heapbof #mariadb
💣 Post-auth RCE в MariaDB 💣 Подробный write-up по ошибке переполнения буфера на куче с ограничением на нагрузку (JSON-строка) в СУБД MariaDB В статье: — 🤹 в начале статьи реклама Xint AI-платформы и Wix ЦОДа. По статье непонятно насколько значимый был вклад LLM, т.к. sink тривиальный, вся хитрость в примитивах эксплуатации до RCE — 💣 расписан базовый root cause - переполнение динамического буфера на куче за счёт копирования в него большего кол-ва байт без расширения 🔽🔽🔽
🔼🔼🔼 — 🧠 подробно расписано решение задачи достижения небезопасной десериализации с подконтрольным пейлодом, в рамках которого авторы разбирали особенности формата сжатия Deflate — 🤹 точно не утверждается, что ошибка не требует аутентификации, но из контекста похоже, что pre-auth. Также авторы довели PoC до рабочего состояния только с самым простым гаджетом десериализации, а не ч полноценным RCE-гаджетом Интересный кейс, где для написания триггера простой с первого взгляда баги пришлось писать антисжималку deflate TTR: 30 мин URL: статья #vuln #java #logical #insecuredeserialization
💣 Уязвимость небезопасной десериализации в "подписанном" Cookie 🧵 Интересный write-up от коллег из SearchLight (🇺🇸) по уязвимости небезопасной десериализации в SSO компоненте пакета ПО OpenText - OpenText Directory Services. ПО написано на Java В статье: — 🧠 приводят аргументы по приоритезации данного таргета - входная точка для self-hosted офисного софта — 📚 расписана базовая методика поиска вширь случаев небезопасной десериализации, с которой авторы быстро подсветили будущую уязвимость — 💣 нагрузка в функцию десериализации идет из подписанное с помощью ключезввисимого хеша Cookie-значения, но нашлась возможность контролировать нагрузку за счет smuggling-а пейлода в доверенном, подписанном значении (за счет ошибки в логике разбиения подписанного Cookie на IV, подпись и значение, там контролировалась граница между IV и полезными данными) 🔽🔽🔽
🔼🔼🔼 — 💣 нашел уязвимость вшитых админских учетных данных для обхода требования аутентификации — 🧠 в статье по ходу исследования автор подмечает ряд менее критичных недостатков / уязвимостей в ПО По итогу получилась pre-auth RCE в обход патча 1-day. Но, скорее всего, не снято требование к недефолтной (облачной) конфигурации URL: статья TTR: 20 мин #vuln #onedayanalysis #bypass #rce #chain #insecuredeserialization
💣 Write-up по обходу патчей pre-auth RCE цепочки в Samsung MagicINFO 🧵 Качественный write-up от коллеги из 🇲🇽. Подробно расписывает ресерч сервера управления трансляцией на удаленные дисплеи от Samsung - Samsung MagicINFO. Это жирный Java сервер с SOAP API В статье: — 🧠 четко структурирован ход изложения, который, по идее, демонстрирует ход и методологию исследования автора - декомпозиция на под задачи для достижения RCE в рамках pre-auth скопа. Горизонтальные движения для поиска новых примитивов, когда для решения задачи пришлось выйти из pre-auth скопа — автор разреверсил исправления 1-day цепочки, позволяющей внедрить подконтрольного FTP- пользователя и загрузить нагрузку для небезопасной десериализации в файловую систему сервера — 💧🪨 автор уперся в требования админской учетки с недофолтной конфигурацией при построение новой цепочки, обходящей патч 1-day 🔽🔽🔽
Скоро и зима заканчивается)
🔼🔼🔼 — 💣 нашли в одной в одном из Web-объектов использование небезопасной десериализации, которое исторически уже патчилось. Но патчи исследователям обойти удалось, успешно построили RCE-гаджет Из этой истории с SolarWinds Web Help Desk видно, что стоит уделять время подробному анализу истории уязвимостей и их исправления в ПО на первых этапах аудита. А также полезно разбираться в технологическом стеке ПО, т.к. важная связка в цепочке здесь появилась за счет понимания механизмов работы WebObjects URL: статья TTR: 15 мин #vuln #chain #logical #hardcodedcreds #authbypass #insecuredeserialization #java
💣 Цепочка уязвимостей pre-auth RCE в SolarWinds Web Help Desk 💣 Подробный write-up от коллег из horizon3.ai по аудиту безопасности Service Desk решения от SolarWinds (написано на Java) В статье: — 📚 учитывают контекст предыдущих уязвимостей в ПО - были вшитые креды и болезненная история с патчем небезопасной десериализации — 📚 расписывают базу по старенькому Java веб-фреймворку - Java WebObject, на базе которого построен веб-интерфейс ПО — 💣 нашли тривиальную ошибку - захардкоженные креды демонстрационного пользователя client 🤦. Пользователь низко привилегированный — 💣 нашли обход авторизации в Java-фильтрах, вызванный, как обычно, кривой whitelist/blacklist проверкой путем поиском подстроки в строке — 🧠💣 в одном из обработчиков, доступных за счет обхода авторизации, нашли мощный в контексте фреймворка Java WebObjects примитив инстанциирования в сеансе Web-объекта по имени страницы. Это дало доп.примитив обхода проверок авторизации на промежуточных 🔽🔽🔽
🔼🔼🔼 — 💣🔗 выявлена pre-auth CMDi через инъекцию в названии файла. Цепочка: 1. Загрузка файла с подконтрольным название 2. Вызов уязвимого функционала, использующего название загруженного файла для формирования аргументов командной строки для tar — 💣 выявлена тривиальная ошибка обхода аутентификации через SQLi в сеансовом ключа (упоминают, что автоматическими средствами ошибка не нашлась. Скорее всего из-за строго ограничения на длину нагрузки в 32-символа - длина GUID). Такой длины хватило для SQLi-нагрузки обхода аутентификации В данном кейсе интересно, что уязвимости оказались пропатченными (возможно не в целевую) на актуальных версия прошивок (авторы рассматривали самую старую версию прошивки из найденных, которая совпала по поведению с версией на железке, которую они пентестили). Но при этом CVE они зарегистрировали URL: статья TTR: 15 мин #vuln #logical #firmware #cmdi #binary #cpp #sqli
💣 Уязвимости в системе управления контроллерами Siemens Synco — OZW_72 (CVE-2025-26389, CVE-2025-26390) 💣 Качественный write-up по уязвимостям от коллег из 🇫🇷 с описанием методологии поиска В статье: — описан процесс поиска в открытом прошивки для железки, которую исследователи встретили в рамках pentest-а. Также описан процесс распаковки (всё исследование проводилось в режиме greybox — статика на выкачанной прошивке, динамика — на удалённой железке). Прошивка оказалась embedded Linux — 🧠 описаны шаги по поиску реализации веб-сервера для интерфейса железки, который был выявлен в интернете (объект исследования). Сервер — нативный бинарь под ARM, прослушивающий Unix-сокеты, общающиеся по FastCGI с Nginx-веб сервером (HTTP -> FastCGI) — 📚 описывают некоторые особенности реверса ПО, написанного на Си++ (не очень детально) — 📚 подробно описан процесс поиска CMDi (расписан базовый подход — bottom up, AKA от sink к source) 🔽🔽🔽
📚 Гайд по функционалу Time Travel Debugging WinDBG 🧰 Серия гайдов по TTD для usermode-процессов ОС Windows на базе WinDBG В репозитории: — 📚 серия статей по продвинутой отладке Windows приложений, помимо TTD есть статьи по другим методикам отладки — приведены кейсы отладки Windows ПО без исходников (штатные usermode компоненты Windows) URL: репозиторий с гайдами TTR: долго #guide #debugging #dast #windbg #ttd
🧰 Write-up по разработке портала Winbindex 🧵 Write-up по тех.деталям реализации Winbindex от автора портала Winbindex - портал с индексом различных версий исполняемых файлов ОС Windows (драйвера, usermode компоненты). Полезен при анализе 1-days (собственно это изначальный use-case автора портала) В статье: — расписана история создания портала, стартовавшая от проблемы анализа 1-day в драйвере Windows — расписаны детали формата файлов обновления ОС Windows — упоминается возможность загрузки исполняемых файлов с серверов символов Microsoft URL: - статья - портал Winbindex TTR: 5 мин #tool #windows #fileindex #patchdiffing #winbindex