k3vg3n ch
Closed channel
Thought logs. About cybersecurity (CTF, BugBounty, etc.) All materials published on this channel are intended solely for educational and informational purposes. The author bears no responsibility for any actions taken.
Show more828
Subscribers
No data24 hours
-17 days
-330 days
Posts Archive
828
+1
Клетка фарадея, полностью изолирует внутреннее пространство от мира:
1. Информация поступает через специальные разъемы, которые проводят сигнал только в одну сторону.
2. Внутренняя поверхность отделана звукопоглощающим материалом.
3. Для взаимодействия с устройством внутри используются перчатки с серебряным покрытием и полупрозрачное окошко, через которое можно смотреть внутрь.
Используется для предотвращения перехвата беспроводных эксплоитов, форензики.
В некоторых организациях такая клетка может достигать размера комнаты.
828
Анализируя код Codex на гитхабе, обнаружил интересное: в коде
codex-rs/git-utils/src/info.rs была небезопасная проверка .git файла.
Уязвимый код:
let git_dir_path = AbsolutePathBuf::resolve_path_against_base(git_dir_rel, repo_root.as_path());
let worktrees_dir = git_dir_path.parent()?;
if worktrees_dir.as_path().file_name() != Some(OsStr::new("worktrees")) {
return None;
}
let common_dir = worktrees_dir.parent()?;
common_dir.parent()
Вставив путь к доверенной директории в файл .git можно было обойти проверку доверия.
gitdir: C:\path\to\trusted\folder\.git\worktrees\xПричем codex не проверяет \worktrees\x на существование, поэтому для атаки надо знать только путь. Исправлено в коммите bc35, который вошел в релиз codex v0.149.0. Обновляйтесь.
828
Анализируя код Codex на гитхабе, обнаружил интересное: в коде
codex-rs/git-utils/src/info.rs есть небезопасная проверка .git файла.
Уязвимый код:
let git_dir_path = AbsolutePathBuf::resolve_path_against_base(git_dir_rel, repo_root.as_path());
let worktrees_dir = git_dir_path.parent()?;
if worktrees_dir.as_path().file_name() != Some(OsStr::new("worktrees")) {
return None;
}
let common_dir = worktrees_dir.parent()?;
common_dir.parent()
Вставив путь к доверенной директории в файл .git можно было обойти проверку доверия.
gitdir: C:\path\to\trusted\folder\.git\worktrees\xПричем codex не проверяет \worktrees\x на существование, поэтому для атаки надо знать только путь. Исправлено в коммите bc35, который вошел в релиз codex v0.149.0. Обновляйтесь.
828
Кто найдет больше багов: рой кодексов или мифос?
Доклад Яна на Blackhat: https://youtu.be/VNYe3Cnk5Pw?is=65IDCTzPTq9vIeKx
828
Нашел RCE кое-где, подробности позже
SHA-256:
8f8403852cc8212d7b32e0d1d99c008c4061ba0d1a7bae2bd9c6f26dc439a41d
828
Ресерчил роутер одной китайской компании, обнаружил в прошивке postauth RCE. Оформляю отчет, отсылаю на почту компании с просьбой исправить и вознаградить по возможности.
Проходит неделя — ответа нет.
Проходит месяц — ответа нет.
Открываю ящик — пусто. Думаю, что хотя бы зарегистрирую CVE, но каково было удивление, когда я обнаружил что точь-в-точь эту уязвимость зарепортили 2 китайских профессора спустя ~2 недели после моего письма с PoC.
Подозрений добавляет то, что за всю историю компании, среди всех ее устройств (50+), было зарегистрировано 16 CVE.
Вывод простой: несколько раз подумайте перед поиском багов, хотите ли вы обогащать китайских профессоров.
828
Из веселого.
В одном сервисе чтобы добраться до .txt флагов надо было получить шелл.
Одна команда вместе с кражей флагов удаляла их на вулнбоксах, из-за чего другие команды сдавали меньше флагов.
Однако удалялись только .txt файлы, что позволило написать сервис, который отслеживал загрузку новых флагов чекером и дублировал их в /tmp/chats/b/ откуда они засылались на ферму.
