en
Feedback
CyberBox

CyberBox

Open in Telegram

infosec enthusiast && bughunter whitehat security researcher https://standoff365.com/profile/pozeslamix https://bugbounty.bi.zone/profile/kolyasik/hackactivity Весь контент на канале исключительно в образовательных целях

Show more
322
Subscribers
No data24 hours
+327 days
+11530 days
Posts Archive
☺️ SSRF Зашёл в одну программу, и решил посмотреть мобильную API, так как в вебе всё, что удалось найти это open-redirect, а
☺️ SSRF Зашёл в одну программу, и решил посмотреть мобильную API, так как в вебе всё, что удалось найти это open-redirect, а апишка была без особенностей. В итоге в мобильном функционале импорта курсов валют удалось зачейнить опенредирект example.com/?url=https://evil.com/example.com и /mobile_api_v2/update={open_redirect_url}.. Не смотря на то, что бизнес импакта достичь не удалось, так как на бэке была дополнительная проверка, запрос стрелял на сервер при обращении на /web-api/ и получалась валидная BLIND SSRF. В веб интерфейсе, путь на запрос был другим, поэтому не сразу пришла идея изменить тип API.

Gift
x1

Winners Selected!

1 winners of the Giveaway

Completion date

Gift
x1

Prizes of the draw

1 Telegram Premium subscriptions for 3 months

Completion date

Gift
x1

Winners Selected!

1 winners of the Giveaway

Completion date

☺️ StaticSave Полезный сервис для тестирования, в случае необходимости массовой/срочной разгрузки js/xml/txt файлов. Сервис п
☺️ StaticSave Полезный сервис для тестирования, в случае необходимости массовой/срочной разгрузки js/xml/txt файлов. Сервис позволяет оперативно захостить различный скрипт или css шаблон. Лично мне бывает очень полезен, когда необходимо залить много предполагаемых полезных нагрузок, не расходуя ресурсы своего сервера. Залив файлов также легко автоматизируется 'POST /temp-action.php'. Опробовать можно здесь.

😻 вот такой
😻 вот такой

😍 Приветик Доброго вечера, зайки, тут после ужина решил тут зайти на медиум и наткнулся на райтап, довольно стандартной, но
😍 Приветик Доброго вечера, зайки, тут после ужина решил тут зайти на медиум и наткнулся на райтап, довольно стандартной, но критичной атаки, советую почитать на досуге, как небольшой мисконфиг превратился в RCE. P. S Кстати, скоро напишу про одну необычную атаку, которую удалось встретить на просторах интернета.

🤭 Как манипуляции хедерами привели к XSS Солнышки, внезапно появилось желание задисклозить кое-что забавное. В одном из ресу
🤭 Как манипуляции хедерами привели к XSS Солнышки, внезапно появилось желание задисклозить кое-что забавное. В одном из ресурсов была обнаружена проблема, связанная с некоректной обработкой заголовков. Изначально, была обнаружена CRLF. Функционал приложения, брал часть информации для рендера на странице из нескольких хедеров. Однако XSS не удавалось провести из-за фильтрации данных. При превышении заголовком определенной длины, в поле внедрялись данные из следущего хедера. В итоге, фильтрацию удалось обойти, примерно следующей нагрузкой %0d%0aHEADER1:{...}%22%3E%3Cscript%3Ealert%28%0d%0a%29%3C%2Fscript%3E.

🤭 News Как оказалось создание конкурсов штатным функционалом несет за собой массу последствий в виде набега ферм, содержащих
🤭 News Как оказалось создание конкурсов штатным функционалом несет за собой массу последствий в виде набега ферм, содержащих аккаунты, полученные различным путем, которые приходится вручную удалять. Вероятно злоумышленники мониторят каналы с конкурсами и скриптами пытаются получить подписки))). Однако, немного по новостям. Тут некоторые пишут, что недавно обнаруженная CVE-2024-9680 в Firefox могла использоваться для атак на пользователей Tor. Сама проблема была в обработчике анимаций и эксплуатировала проблемы при работе с памятью. Пофиксили её в Firefox 131.0.2. Тем не менее, оффициально следов атак зафиксировано не было.

Gift
x1

Prizes of the draw

1 Telegram Premium subscriptions for 3 months

Completion date

😏 Платежи, бизнес логика Еще немного вернемся к проблемам приема платежей. В сервисе S пополнение в одном из регионов осущес
😏 Платежи, бизнес логика Еще немного вернемся к проблемам приема платежей. В сервисе S пополнение в одном из регионов осуществлялось при помощи одной местной платежной системы. При анализе запросов в платежной системе, был обнаружен функционал манипуляции балансом при пополнении через Race Condition и 'Drop' определенных запросов, из-за того что синхронизация данных с сервером осуществлялась не в режиме реального времени, таким образом было возможно приостановить передачу данных по вебсокету и осуществить транзакцию. Не смотря на то, что проблема затрагивала малопопулярную платежную систему, ребята из S приняли отчет, хоть и с понижающим коэффициентом (medium), а платежная система закрыла багу.

💮 мяф Доброго утречка, зайки. У нас тут снег пошёл. А ещё я проснулся, увидел уведомление бизона о новой программе и дрожащи
💮 мяф Доброго утречка, зайки. У нас тут снег пошёл. А ещё я проснулся, увидел уведомление бизона о новой программе и дрожащими руками сдал 2 простые баги. Вообще, плохая стратегия, лучше уж сидеть в паблике крутить прикольный чейн спокойно и интересно, но экспириенс забавный. В планах написать все кр и райтап про вулну в одном WP плагине.

☺️ OpSec Забавная история, произошедшая во время одного из исследований. Дело в том, что удалось частично получить доступ к о
☺️ OpSec Забавная история, произошедшая во время одного из исследований. Дело в том, что удалось частично получить доступ к одному из балансировщиков и смотреть запросы на iddjjd.example.com. В логах по мимо постоянного скана злоумышленниками с арендованных у Linode серверов, был также скан аппсека, который отправлял пейлоады в том числе для SSRF на свой домен, который играл определённую роль в инфраструктуре. В итоге на одном из поддоменов этого superscannerexample.org, удалось получить рута через CVE в одном необновляемом популярном веб интерфейсе. Безусловно, это не багбаунти кейс, но тем не менее заслуживает внимания. В багбаунти наводки на такое удавалось встретить конечно, но очевидно крутить такое никто не даст.

❤️ Сегодня на таком. Баги. Ресерчи. Готовимся к матану.
❤️ Сегодня на таком. Баги. Ресерчи. Готовимся к матану.

🤩 OTP BYPASS Тут Indrive задисклозили очень простой забавный отчет, который позволял байпасить привязку номера к аккаунту, р
🤩 OTP BYPASS Тут Indrive задисклозили очень простой забавный отчет, который позволял байпасить привязку номера к аккаунту, реализовывать ATO и т.д. Из-за мисконфигурации, при привязке номера можно было указать код 0000, и номер привязывался, не смотря на неверный otp. Иногда вот тоже стараешься крутить прикольный чейн, а внезапно натыкаешься на что-то подобное. Тем не менее, иногда искать такое бывает полезно, ведь как-правило низкопрофильные злоумышленники стараются обойти защиту именно такими путями.

🙄 Дайджест кибератак Последняя неделя стала невероятно активной в ключе кибератак на различные ресурсы. Мы увидели сразу несколько громких утечек и скоординированных сбоев, спровоцированных хакерами из самых разных группировок и организаций. Одним из инцидентов, стал взлом антивирусной компании Dr.Web со стороны хакеров dumpforums. Предположительно действительно был получен доступ к некоторым инстансам в домене корпоративной сети. Сообщалось о похищении пользовательских данных и перехвате доступа над телеграмм ботом. Сами хакеры, также сообщали о внедрении в инсталятор антивируса ВПО, однако эти утверждения, скорее всего являются ложными. Другим, не менее серьезным инцидентом, стали беспрецендентные целевые атаки киберпреступников на системы ВГТРК и ГАС "Правосудие", с вероятным предварительным долгим закреплением в инфраструктуре. Ответственность за последнюю взяла на себя группировка BO Team, которая аффилируется со спецслужбами. Вообще в последнее время, открытое взятие на себя ответственности, приближенным к спецслужбам, группами за кибератаки становится все популярнее, хоть в некоторых случаях результат атак преувеличивается, для информационного эффекта. Как-никак государства довольно редко оффициально заявляют о причастности к кибератакам, как правило, ранее это происходило, только при участии в борьбе с террористической угрозой. BO-Team оффициально заявляют о более чем 10 киберпреступлениях с начала 2023 года. ВГТРК, в свою очередь, были подвержены атаке внутренней инфраструктуры, в результате чего эфир был прерван, а бизнес процессы, по некоторым данным, приостановлены. Не исключено, что причиной мог стать подкуп инсайдера, учитывая специфику атаки, ее реализацию и последствия. Продолжая исследования хакерских группировок, обосновывающих свои действия политическими мотивами можно отметить активность, связанных друг с другом групп "Народная Киберармия", "NoName057(16)" и "Z-Pentest" (о связях свидетельствуют собственные сообщения, а также идентичность в подходах к атакам). 8 октября, вероятно, состоялась свадьба Юлии Панкратовой (ранее внесенной в санкционный список МинФином США за атаки на критическую информационную инфраструктуру) с руководителем группы NoName057. Сама, группа NoName, обычно публиковавшая отчеты о DDOs атаках на сайты организаций ЕС/США, начала включать в свои отчеты дефейсы различных ресурсов, что говорит о расширении и увеличении киберпреступниками активности. Z-Pentest в свою очередь продолжают атаки на VNC интерфейсы различных предприятий и организаций (инструкции по получению доступа к системам продает, также вероятно аффилированная с КиберАрмией группа Usersec, которая по мимо указаного мануала предлагает приобрести инструкции по взлому камер видеонаблюдения и ftp серверов), а также частных компьютеров, находящихся на территории Европейского Союза (атакам подвергаются котельные, системы управления климатом, а также различные ICS). Например сегодня группа сообщала о доступе к VNC интерфейсу управления ПК одного из жителей Польши (сама группировка сообщала о том, что пользователь связался с командой через бот обратной связи, однако достоверность этой информации проверить невозможно), а также дефейсе нескольких сайтов, в результате которых на главной странице был опубликован флаг России. Кратное увеличение числа инцидентов, связанных с кибербезопасностью говорит о важности защиты различных информационных систем, ведь ущерб от действий киберпреступников может быть как финансовым, так и физическим, если речь идет об объектах КИИ.

кароче всё я заебался что-то делать, возможно выйдет пост с объяснением ситуации, что я вообще думаю касательно всего в целом, инфобеза и что в нём сейчас вообще происходит, если честно очень много недосказанности, вопросов и тд и тп, и если я не интересен вам как человек можете отписываться. А вообще всё очень классно. Спасибо Тинькофф Банку за программу, которая внесла хоть что то позитивное в последние пару дней. Всем спокойной ночи.

😻 SSRF и Немного оффтопа Задискложу вам SSRF, т.к настроение хорошее. Собственно в клиенте ПО для windows, можно было побаловаться файлами конфига при активации лицензии, на самом деле обнаружено это было почти случайно в попытках обойти ключ. А теперь немного из жизни: вот знаете, я иногда бываю таким серьёзным, хожу там на конфы, баги ищу, всё такое, но в душе я ощущаю себя зайкой-анимешкой, которая хочет обниматься и смотреть на звезды, но мне никто не пишет...

😍 Всё что мне нужно это спокойствие, радость и тепло.
😍 Всё что мне нужно это спокойствие, радость и тепло.

💔 Немного оффтопа Вот на самом деле очень приятно пить чай, смотря в окно под душевные плейлисты. Кстати, я предпочитаю либо крепкий чёрный, либо с мятой, либо с бергамотом. Чай - замечательный напиток, который наполняет энергией, утоляет жажду и в тоже время успокаивает и позволяет сконцентрироваться, а главное его можно пить в неограниченных количествах абсолютно безопасно.