k3vg3n ch
Canal cerrado
Thought logs. About cybersecurity (CTF, BugBounty, etc.) All materials published on this channel are intended solely for educational and informational purposes. The author bears no responsibility for any actions taken.
Mostrar más826
Suscriptores
Sin datos24 horas
-17 días
-330 días
Archivo de publicaciones
826
Анализируя код Codex на гитхабе, обнаружил интересное: в коде
codex-rs/git-utils/src/info.rs была небезопасная проверка .git файла.
Уязвимый код:
let git_dir_path = AbsolutePathBuf::resolve_path_against_base(git_dir_rel, repo_root.as_path());
let worktrees_dir = git_dir_path.parent()?;
if worktrees_dir.as_path().file_name() != Some(OsStr::new("worktrees")) {
return None;
}
let common_dir = worktrees_dir.parent()?;
common_dir.parent()
Вставив путь к доверенной директории в файл .git можно было обойти проверку доверия.
gitdir: C:\path\to\trusted\folder\.git\worktrees\xПричем codex не проверяет \worktrees\x на существование, поэтому для атаки надо знать только путь. Исправлено в коммите bc35, который вошел в релиз codex v0.149.0. Обновляйтесь.
826
Анализируя код Codex на гитхабе, обнаружил интересное: в коде
codex-rs/git-utils/src/info.rs есть небезопасная проверка .git файла.
Уязвимый код:
let git_dir_path = AbsolutePathBuf::resolve_path_against_base(git_dir_rel, repo_root.as_path());
let worktrees_dir = git_dir_path.parent()?;
if worktrees_dir.as_path().file_name() != Some(OsStr::new("worktrees")) {
return None;
}
let common_dir = worktrees_dir.parent()?;
common_dir.parent()
Вставив путь к доверенной директории в файл .git можно было обойти проверку доверия.
gitdir: C:\path\to\trusted\folder\.git\worktrees\xПричем codex не проверяет \worktrees\x на существование, поэтому для атаки надо знать только путь. Исправлено в коммите bc35, который вошел в релиз codex v0.149.0. Обновляйтесь.
826
Кто найдет больше багов: рой кодексов или мифос?
Доклад Яна на Blackhat: https://youtu.be/VNYe3Cnk5Pw?is=65IDCTzPTq9vIeKx
826
Нашел RCE кое-где, подробности позже
SHA-256:
8f8403852cc8212d7b32e0d1d99c008c4061ba0d1a7bae2bd9c6f26dc439a41d
826
Ресерчил роутер одной китайской компании, обнаружил в прошивке postauth RCE. Оформляю отчет, отсылаю на почту компании с просьбой исправить и вознаградить по возможности.
Проходит неделя — ответа нет.
Проходит месяц — ответа нет.
Открываю ящик — пусто. Думаю, что хотя бы зарегистрирую CVE, но каково было удивление, когда я обнаружил что точь-в-точь эту уязвимость зарепортили 2 китайских профессора спустя ~2 недели после моего письма с PoC.
Подозрений добавляет то, что за всю историю компании, среди всех ее устройств (50+), было зарегистрировано 16 CVE.
Вывод простой: несколько раз подумайте перед поиском багов, хотите ли вы обогащать китайских профессоров.
826
Из веселого.
В одном сервисе чтобы добраться до .txt флагов надо было получить шелл.
Одна команда вместе с кражей флагов удаляла их на вулнбоксах, из-за чего другие команды сдавали меньше флагов.
Однако удалялись только .txt файлы, что позволило написать сервис, который отслеживал загрузку новых флагов чекером и дублировал их в /tmp/chats/b/ откуда они засылались на ферму.
