tgindex

Pentest Notes

описание

https://pentestnotes.ru Заметки про пентест, CTF и информационную безопасность

3 017
подписчиков
Охват к подписчикам
156,5%
ERR
Реакции к просмотрам
0,71%
1 123 на 27 постов
Пересылки к просмотрам
2,25%
3 545
Постов в день
0,1
всего 28

Где отзываются чаще

доля реакций к просмотрам
  • 12 авг.без подписи6,14%
  • 9 авг.Как-то незаметно нас стало 3000 😊 Отдельное спасибо тем, кто пишет в директ с вопросами, поправляет ошибки и присылает свои находки. Если бы не вы, то многих постов могло бы и не быть 💜 Сейчас у меня в работе большой ресерч (по типу этого), а также планирую потихоньку восстанавливать темп публикаций моих заметок по пентесту 💫 @pentestnotes3,76%
  • 30 июл.👩‍💻 #web #offense #заметки #события ➡wp2shell — unauth RCE чейн, уязвимы WordPress'ы версий [включительно]: ▪️ 6.9.0 – 6.9.4 (2 декабря – 11 марта 2026) ▪️ 7.0.0 – 7.0.1 (20 мая – 9 июля 2026) ▪️ немного* 6.8.0 – 6.8.5 (*только SQLi) 🔗 Чекер: wp2shell.com 🔗 PoC: github.com/Icex0/wp2shell-poc 🔗 PoC: github.com/0xsha/wp2shell 🔗 PoC: github.com/dinosn/wp2shell-lab 🔗 PoC: github.com/sergiointel/wp2shell-poc ⚡️ ШАГ 1: CVE-2026-63030 0️⃣ POST /wp-json/batch/v1 или POST /?rest_route=/batch/v1 — unauth метод, принимающий целый список подзапросов к API в виде JSON, прим.: { "requests": [ { "path": "/wp/v2/posts" }, { "method": "POST", "path": "/wp/v2/users/me" } ] } 1️⃣ Метод поверяет каждый запрос➡️параллельно собирает 2 массива с результатами: $matches + $validation; Если какой-то запрос не прошёл проверку** wp_parse_url() — массивы $matches + $validation рассинхронизируются➡️один подзапрос может быть выпущен с хендлером другого подзапроса; **Например, такой запрос: GET http://: 2️⃣ Далее рассинхрон поможет сметчить привилегированный хендлер (из $match) + с методом, для которого хочется обойти валидацию; ⚡ *ШАГ 2: CVE-2026-60137 0️⃣ GET /wp/v2/posts/<id> — метод, который после валидации передаёт свои параметры (author_exclude, orderby, per_page, ...) функции get_items(); 1️⃣ author_exclude➡️мапится в WP_Query.author__not_in, который вставляется в SQL запрос; ⬆️ ИТОГ: можем вызвать GET /wp/v2/posts/999999?author_exclude=<payload> [в составе batch-запроса] в обход проверок! ➡Почитать ещё: ▪️ ‟wp2shell: Pre Authentication RCE in WordPress Core” ▪️ ‟Exploit brokers pay $500,000 for a WordPress RCE. I found one with GPT5.6 Sol Ultra and $25” ▪️ ‟wp2shell hits WordPress: detecting pre-auth RCE from plugin drop to command execution” @HaHacking 🐇3,17%
  • 16 февр.Мне тут доложили, что hh.ru вышел в паблик на Standoff Bug Bounty Интересно, примут ли мой отчёт, если у меня нет 15 лет опыта bug bounty и миллиона сертификатов 🔍 💫 @pentestnotes1,51%
  • 5 сент. 2024 г.без подписи1,34%
  • 2 июл.Standoff Hacks 🎹 552 отправленных отчета. Почти 8 млн ₽ выплат исследователям. 37 топовых багхантеров 💫 @pentestnotes1,18%
  • 31 маяCVE-2024-6678 | GitLab: Pipeline Schedule Arbitrary User Trigger В процессе написания нового ресерча, обнаружил, что для довольно интересной CVE под Gitlab - CVE-2024-6678 (9.9/10 CVSS) по какой-то причине всё ещё нет публичного PoC’a. Пришлось написать его самому 🤷‍♀️ Теперь делюсь с вами, вдруг кому пригодится. Суть уязвимости в том, что при определённых условиях злоумышленник может запускать пайплайны от имени любого пользователя. Это даёт возможность атакующему получить доступ к внутренним репозиториям и закрытым проектам, стащить креды и токены, и, как следствие - получить RCE. Уязвимость, кстати, не замечали целых десять лет (уязвимы версии CE/EE с 8.14 до 17.1.7, версии с 17.2 до 17.2.5 и версии с 17.3 до 17.3.2). Цепочка: ➡️Developer триггерит Pipeline Schedule, созданный Owner/Maintainer ➡️Пайплайн стартует с всеми переменными расписания (DB_PASSWORD, SSH_PRIVATE_KEY, API-токены и т.д.) ➡️Если у атакующего есть push-возможности (Developer обычно имеет), он подменяет .gitlab-ci.yml в незащищённой ветке (develop/staging) - добавляет туда отправку env на свой сервер или реверс-шелл ➡️GitLab Runner исполняет этот пайплайн с полным доступом к секретам и окружению ➡️PoC⬅️ 💫 @pentestnotes1,14%
  • 23 янв.взломать интернет бесплатно 2026 USER="-f root" telnet -a 104.16.149.244 23 вот эта штука сверху, которой уже назначен CVE-2026-24061, дает подключиться по telnet сразу как root, без пароля. что? 🐱 Давным давно в 2015 году, почему-то в нашей мировой линии, telnet был неуязвим, но в нём не работал автологин если на машине нет Kerberos. Суть автологина - автоматически передать юзернейм для логина. Как когда по ssh коннектишься не указав логин, машина автоматически коннектится с именем текущего юзера. Без Kerberos, этот юзернейм попросту не детектился. Поэтому разработчики обновили шаблон логина, добавив динамический аргумент %U, что как раз подставляет юзернейм. Новый шаблон: /usr/bin/login " -p -h %h %?u{-f %u}{%U}" и вот тут происходит кабум бабах ракета взрыв 🤯 1. В бинаре login есть флаг -f, нужный для "этот юзер уже был аутентифицирован где-то ещё, не надо его проверять снова" 2. По RFC 1572, подключаясь по telnet, ты можешь сдать переменные окружения, в том числе $USER с целевым логином 3. содержимое $USER переменной никак не санитизируется . . . Теперь перечитай эксплойт USER="-f root" telnet -a 104.16.149.244 23 Да это же уязвимость на argument injection! Повторим флоу атаки 🃏 0. выставляем переменную $USER="-f root" и включаем автологин -a 1. переменная $USER не проверяется, но учитывается сервером 2. $USER подставляется в шаблон логина вместо {%U} 3. сервер получает команду /usr/bin/login -p -f root 4. бинарь login скипает аутентификацию из-за -f 5. поздравляю, ты root ——— Dockerfile для тестовой лабы FROM debian:11-slim ENV DEBIAN_FRONTEND=noninteractive RUN apt-get update && \ apt-get install -y --no-install-recommends \ inetutils-telnetd=2:2.0-1+deb11u2 \ telnet && \ rm -rf /var/lib/apt/lists/* RUN useradd user1 && \ sed -i 's/#<off># telnet/telnet/' /etc/inetd.conf COPY docker-entrypoint.sh /docker-entrypoint.sh EXPOSE 23 CMD ["/usr/sbin/inetutils-inetd", "-d"] Если хочешь кишки кода и ветви логики, то читай этот подробный ресерч1,06%
  • 9 сент. 2024 г.без подписи1,01%
  • 8 июл.🙂 RCE в модуле Акрит «Универсальный импорт» для 1С-Битрикс BDU:2026-08077 - уязвимость связана с механизмом обработки формул в профилях импорта: значение формулы, заданное для импортируемого поля, интерпретируется как исполняемый код. ⚠️Критичность - 8.8 CVSS 3.1 🔘В комбинации с BDU:2026-08076 профиль с сохраненной вредоносной формулой можно запускать без авторизации, а также проверять, существует ли профиль и сколько записей он обработает. Иными словами, профиль импорта превращается в триггер для повторного запуска полезной нагрузки. 📊 По данным marketplace решение установлено более 1000 раз. Настройка формулы требует прав на редактирование профиля, то есть реалистичен сценарий эксплуатации с правами низкопривилегированного контент-менеджера, без полных административных привилегий. 🔘Помимо прочего в модуле также есть SSRF —> BDU:2026-08078 ↗️ Фикс в версии 1.79.0 ↗️0,96%
  • 29 мар. 2025 г.без подписи0,89%
  • 5 окт. 2025 г.Подготовил для вас подробное руководство по тестированию на проникновение Outlook Web Access (OWA). 😈 ➡️ В статье я разобрал все основные атаки и уязвимости OWA. Собрал и структурировал самое полезное в одном месте. ➡️ Также материал идеально подойдет для тех, кто все еще путает между собой OWA, Outlook и MS Exchange :) Даже если вы раньше не сталкивались с почтовыми сервисами Microsoft, после прочтения смело можете бежать проверять их на безопасность. 🥤 Ссылка на статью 💫 @pentestnotes | #pentest #OWA #Exchange0,87%