en
Feedback
Fsecurity | HH

Fsecurity | HH

Open in Telegram

👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb

Show more
2 072
Subscribers
+324 hours
+47 days
+1230 days
Posts Archive
Всем хак! 👾 Тут на днях выполнял тестовое задание на позицию Vulnerability Researcher. Задача была — расковырять две критические уязвимости: CVE-2026-52813 (Gogs) и CVE-2026-57517 (CWP). Из-за жесткого тайминга не удалось выжать тот максимум качества, который я сам хотел бы видеть в идеале. По CWP стенд до ума не довел, поэтому в отчет он не вошел. Зато внутри ресерча по Gogs:
🔹 Полностью разобрал Root Cause уязвимости. 🔹 Поднял локальный стенд в Docker. 🔹 Прокрутил красивую цепочку: Path Traversal ➔ подмена Git-хуков во временном worktree ➔ RCE. 🔹 Набросал Nuclei-шаблоны для детекта уязвимости с автоматической зачисткой 🧹 за собой.
Технический созвон я в итоге завалил, но не хочу, чтобы ресерч просто пылился в столе. Выкладываю PDF-отчет (только по Gogs) со всеми логами, граблями, мыслями и моими косяками 🐛 Уверен, кому-то из вас будет полезно разобрать этот вектор или развернуть у себя похожую лабу. P.S. Часть информации на скриншотах замазана, скрипты автоматизации не прикладываю. 💼 Блок для связи:
Я по-прежнему открыт к интересным предложениям по работе. Мой стек и ачивки: GitHub / HackTheBox / Standoff365 / HackerLab / Сертификат CPTS. Также, если вам нужен пентест вашего веб-приложения или сервера, а еще если вас интересует бадди (напарник) — пишите, договоримся на берегу. По всем вопросам пишите на рабочий аккаунт: 👉 @OxHaskar

Repost from RedTeam brazzers
Всем привет! Мой коллега Вячеслав Цепенников выступал на OFFZONE с докладом «Living off the Browser». Он наресерчил крутой фу
Всем привет! Мой коллега Вячеслав Цепенников выступал на OFFZONE с докладом «Living off the Browser». Он наресерчил крутой функционал Direct Sockets внутри Chrome, который позволяет через Isolated Web Apps отправлять полноценные сетевые TCP/UDP-запросы. Путем нескольких бессонных ночей получилось внутрь Isolated Web App портировать большинство самых популярных тулз для пентеста! Теперь вы можете буквально ломать через браузер : ) Демо: https://iwa-tools.pkilla.pw/ Сорцы: https://github.com/CICADA8-Research/iwa-tools

Repost from N/a
❗️ Критическая уязвимость Account Takeover в Keycloak (CVE-2026-18963) Позволяет установить произвольный пароль на любую учёт
❗️ Критическая уязвимость Account Takeover в Keycloak (CVE-2026-18963) Позволяет установить произвольный пароль на любую учётную запись, зная только имя пользователя или email. Аутентификация и взаимодействие с пользователем не требуются. ➖Уязвимость возникает в потоке сброса пароля reset-credentials, в методе ResetCredentialEmail.action(). По замыслу он завершает шаг подтверждения по e-mail только после того, как пользователь перешёл по ссылке из письма и обработчик action-токена записал в сессию ACTION_TOKEN_USER_ID. Но метод не проверяет ни токен, ни этот идентификатор - он безусловно помечает почту подтвержденной и продвигает поток к установке нового пароля:
    @Override
    public void action(AuthenticationFlowContext context) {
        context.getUser().setEmailVerified(true);
        context.success();
    }
Дотянуться до этого шага напрямую позволяет то, как хранится состояние экрана выбора способа входа: Keycloak держит его как «залипающий» атрибут сессии (AUTHENTICATION_SELECTOR_SCREEN_DISPLAYED), из-за чего исполнение шага с подтверждением по e-mail остается доступным и после отправки письма. Алгоритм атаки 🤩 1️⃣ Атакующий инициирует сброс пароля для жертвы (жертве уходит штатное письмо, переходить по ссылке не требуется) 2️⃣ Через tryAnotherWay=on и повторный запрос к reset-credentials атакующий возвращается на шаг подтверждения e-mail и напрямую вызывает его action(), минуя authenticate(). 3️⃣ Метод помечает почту подтверждённой, поток уходит на UPDATE_PASSWORD 4️⃣ Атакующий ставит новый пароль без доступа к почте жертвы и без единого клика по ссылке Патч чинит обе причины: ResetCredentialEmail.action() теперь требует совпадения пользователя из сессии с ACTION_TOKEN_USER_ID (записывается только при переходе по ссылке из письма), а состояние экрана выбора способа входа больше не «залипает» на весь поток - оно привязано к конкретному шагу. Условия эксплуатации: ⏺В realm включена функция Forgot Password 💬 К тому же доступен публичный PoC , в котором есть флаг --safe-check для безопасной проверки наличия уязвимости. Он шлет несуществующий юзернейм и смотрит, обходится ли email-gate в reset-потоке. 🔺 Критичность - 9.1 CVSS 3.1 (Critical) ⏺CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N ⏺CWE-640 (Weak Password Recovery Mechanism) Затронутые версии: ⏺Upstream Keycloak: <=26.7.1 ⏺Red Hat build of Keycloak: 26.4.x < 26.4.15, 26.6.x < 26.6.6 Рекомендации: ⏺Обновиться до пропатченной версии ⏺Проверить логи на следы эксплуатации (аномальные reset-credentials) Патч:26.7.2 - основная ветка ✅26.6.6 / 26.4.15 - бэкпорты (RHBK) ➖В качестве временной компенсирующей меры рекомендуется выключить функцию Forgot password во всех realm-ах. 🔗 CVE - https://nvd.nist.gov/vuln/detail/CVE-2026-18963 🔗 Эксплоит: https://github.com/Snizi/CVE-2026-18963-Exploit 🔗 GitHub: https://github.com/keycloak/keycloak/issues/51833 🔗 Подробный ресерч: https://www.pruva.dev/reproductions/REPRO-2026-00337

Вытравили Microsoft наконец-то решила выбросить любимую игрушку хакеров и начала убирать из Windows 11 древнюю консольную утилиту WMIC. Корпорация удаляет этот компонент из свежих сборок системы версий 24H2, 25H2 и бета-версий для тестировщиков. Сама технология управления WMI остаётся, но привычная надстройка командной строки совсем скоро канет в Лету. WMIC позволял одной командой узнать температуру процессора, список установленного софта и удалённо управлять компьютерами коллег. Этим же легитимным файлом десятилетиями пользовались и атакующие. Через него шифровальщики стирали резервные копии, отключали защиту и скрывали свою активность. Процедура отказа от компонента тянется аж с 2016 года. В примечаниях к свежим бета-сборкам прописали, что функция удалена в ходе продолжающейся операции по выводу продукта из состава Windows. Теперь утилита недоступна для ручной загрузки как дополнительный компонент. Если ваши рабочие скрипты всё ещё используют WMIC, на новых версиях Windows команды просто перестанут работать. Пора переходить на PowerShell и другие современные инструменты. НеКасперский

Начинаем в багбаунти: что такое уязвимости 1-day 🔗Ссылка: https://habr.com/ru/companies/pt/articles/1070316/
Начинаем в багбаунти: что такое уязвимости 1-day 🔗Ссылка: https://habr.com/ru/companies/pt/articles/1070316/

Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈

Repost from 1N73LL1G3NC3
CrystalPotato A Crystal port of GodPotato, a local privilege escalation tool that abuses the DCOM OXID Resolver and named pip
+1
CrystalPotato A Crystal port of GodPotato, a local privilege escalation tool that abuses the DCOM OXID Resolver and named pipe impersonation to escalate from service accounts with SeImpersonatePrivilege to NT AUTHORITY\SYSTEM.
The main contribution of this port beyond the language change is a set of OPSEC improvements designed to reduce the binary’s signature surface.
Blog: https://ricardojoserf.github.io/crystalpotato/GodPotato - Original C# • RustPotato - Rust implementation • SigmaPotato - C# implementation

NTLM для хакера. Подробное описание работы и безопасности протокола 🔗Ссылка: https://habr.com/ru/articles/993934/

GOFFEE (Paper Werewolf): Как мы разбирали агента COW — наследника Poseidon GOFFEE (Paper Werewolf) — российско‑ориентированная APT‑группировка, ведущая активные шпионские операции как минимум с 2022 года. Основной способ первоначального доступа — тщательно подготовленный целевой фишинг, после которого злоумышленники быстро переходят к закреплению, разведке инфраструктуры и развертыванию собственного инструментария. Группа регулярно обновляет арсенал, сочетая открытые проекты с собственными разработками и постепенно смещая фокус в сторону Linux‑инфраструктуры. 🔗Ссылка: https://habr.com/ru/companies/angarasecurity/articles/1072676/

Как строить сканирование активов в MaxPatrol VM. Ч.2 — Windows-активы 🔗Ссылка: https://habr.com/ru/companies/gazpromcps/articles/1073012/

Форензики есть? Вышла таблица сравнения инструментов форензики за 2026 - тринадцать продуктов, от нуля до миллиона с лишним. Autopsy, Velociraptor и KAPE закрывают почти всё, за что просят деньги остальные. Разница - в скорости и отчётах. Чем пользуетесь? И где бесплатный стек у вас упёрся так, что пришлось брать лицензию. 1️⃣Сравнение CyberTriage 🔗 https://www.cybertriage.com/blog/computer-forensic-tools-comparison-chart-2026/ 2️⃣ Каталог SANS https://www.sans.org/tools?refinementList%5Bfacets.focusArea%5D%5B0%5D=Digital%20Forensics%20and%20Incident%20Response 3️⃣ Awesome list https://github.com/meirwah/awesome-incident-response#windows-evidence-collection

Позер vs. Тру, или Как мы провели Endpoint Hack Zone Есть ложь, большая ложь, а есть… обещания, которые вы читаете в бесчисленных рекламных материалах. Наша команда Endpoint Security решила доказать делом, что не просто дает красивые обещания, а готова пройти через стресс-тест настоящих хакеров. Меня зовут Валерий, я работаю в экспертном центре безопасности Positive Technologies и в этой статье расскажу, как мы провели Endpoint Hack Zone, где я был модератором, как развернули MaxPatrol Endpoint Security и предложили хакерам выполнить ряд сценариев на защищённых хостах. 🔗Ссылка: https://habr.com/ru/companies/pt/articles/1071740/

Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈