Пентестинг & Security QA & SDET
رفتن به کانال در Telegram
Про кибербезопасность и пентест Здесь много полезной информации по Information Security, учитесь! Вакансии - @cybervacancies_channel Чат - @pentesting_channel_chat По вопросам сотрудничества и рекламы - @faroeman
نمایش بیشتر7 060
مشترکین
+424 ساعت
+187 روز
+18730 روز
آرشیو پست ها
Полезная информация для QA и тех, кто хочет связать профессию с Security ...
Есть 3 термина, которые идут всегда вместе ...
SAST / DAST / SCA / SCS ...
SAST, DAST и SCA - это три главных метода проверки программ на уязвимости ...
--- SAST (Статический анализ)
Сканер читает написанный разработчиком код строка за строкой, ищет глупые ошибки и опасные конструкции
--- DAST (Динамический анализ)
Программу запускают, а специальный робот пытается её взломать: шлет плохие пароли, кликает по кнопкам, вводит странные символы в формы входа, проверяя, упадет сайт или нет.
--- SCA (Анализ состава ПО)
Современные сайты и приложения на 80% состоят из чужого готового кода. SCA сверяет список этих сторонних компонентов с базами известных уязвимостей (когда в чужом коде уже нашли дыру)
--- SCS (Безопасность цепочки поставок / Software Supply Chain Security)
Следит, чтобы по дороге к клиенту в программу не подкинули вирус, чтобы сторонний сервис обновления не взломали и чтобы ключи доступов не валялись где попало в открытом виде.
Подписывайтесь, у меня про security.
По обучению security - телеграм @faroeman
📊 Подведём небольшие итоги опроса про практику
Довольно интересный у нас получился опрос 🙂Возможно, результаты ещё немного изменятся, но на данный момент картина такая: 🔵 Hack The Box — 43 голоса (35%) 🟢 TryHackMe — 42 голоса (34%) 🟠 PortSwigger Web Security Academy — 26 голосов (21%) 🟣 Свой вариант — 12 голосов (10%) Всего проголосовало 123 человека. И что самое интересное — HTB лидирует всего на один голос 😄 Честно, ожидал чуть большего разрыва. В комментариях уже написали, что некоторые, возможно, недооценивают PortSwigger — и с этим сложно спорить. Особенно если речь идёт именно о web-направлении: там огромное количество очень хороших лабораторий, и многие темы можно отрабатывать буквально по шагам. Но пока факт остаётся фактом:
🥇 Hack The Box впереди всех.Совсем рядом идёт TryHackMe, поэтому по факту у нас получилась почти ничья. Я сам, кстати, довольно часто зависаю именно на TryHackMe 😄 Но тут всё просто — в своё время взял новогоднюю подписку с очень большой скидкой, поэтому теперь стараюсь использовать её по максимуму😄. При этом, как мне кажется, у каждой платформы своя сильная сторона: 🔵 HTB — ближе к самостоятельному поиску решений и полноценным цепочкам атак. 🟢 TryHackMe — отлично подходит для последовательного обучения и закрепления базы. 🟠 PortSwigger — очень сильная площадка именно для практики по web security. Поэтому после опроса, я понял, что вопрос был сформулирован не совсем правильно🤔
«Какая платформа лучше?»Скорее:
«Какая платформа лучше именно для вашей текущей задачи?»Если только входите в тему — одна. Если хотите больше самостоятельности — другая. Если качаете web — третья. И отдельный респект тем, кто написал свои варианты в комментариях — GOAD, SIEM + BadBlood и другие стенды тоже точно заслуживают внимания. Так что опрос получился реально полезный. Теперь хотя бы видно, чем в основном пользуется наше сообщество 👌 #опрос #практика #htb #tryhackme #portswigger #pentest
🔐 Что такое SMB Signing?
Мы уже разобрали, что такое SMB и зачем он используется в Windows-сетях.
Теперь логичный следующий шаг — понять, что такое SMB Signing и почему пентестеры всегда обращают на него внимание.
📌 SMB Signing — это механизм, который добавляет цифровую подпись к SMB-сообщениям.Проще говоря, он помогает убедиться, что: — сообщение действительно пришло от ожидаемой стороны; — данные не были изменены по пути; — трафик не был незаметно подменён посредником. 🧠 Зачем это вообще нужно? Представим, что компьютер обращается к файловому серверу по SMB. Без дополнительной защиты злоумышленник внутри сети потенциально может попытаться вмешаться в обмен данными. SMB Signing усложняет такую атаку, потому что каждая сторона проверяет подпись сообщений. Упрощённо:
Клиент ↓ SMB-запрос + подпись ↓ Сервер ↓ Проверка подписиЕсли сообщение было изменено, проверка не пройдёт. ⚠️ Почему SMB Signing интересен пентестеру? Во время внутреннего аудита часто проверяют, является ли SMB Signing обязательным. Можно встретить ситуацию:
SMB Signing: enabled but not requiredТо есть механизм поддерживается, но его использование не обязательно. Или:
SMB Signing: requiredЭто уже более защищённый вариант. 📌 Если SMB Signing не обязателен, это может создать условия для некоторых relay-атак. Именно поэтому тема SMB Signing напрямую связана с NTLM Relay, который мы разберём дальше. 🔎 Как проверить SMB Signing Например, через Nmap:
nmap -p 445 --script smb2-security-mode 192.168.1.10
Результат может быть таким:
Message signing enabled but not requiredили:
Message signing enabled and required🛡 Что считается более безопасным Лучший вариант:
SMB Signing = RequiredПотому что сервер будет принимать только подписанный SMB-трафик. Но важно понимать:
SMB Signing сам по себе не решает все проблемы безопасности SMB.Он защищает именно целостность и подлинность сообщений, но не заменяет: — правильные права доступа; — сегментацию сети; — защиту учётных данных; — обновление систем; — контроль NTLM. 📌 Главная мысль SMB Signing — это механизм защиты SMB-трафика от подмены. Для пентестера особенно важно понять:
SMB ↓ SMB Signing ↓ NTLM ↓ Responder ↓ NTLM RelayПотому что дальше эти темы начинают складываться уже в одну цепочку атаки. #smb #smbsigning #ntlm #windows #ad #pentest #infra
🧪 Разбор практической задачи
В задаче у нас был хост:
192.168.1.25И открытые порты:
135/tcp open msrpc 139/tcp open netbios-ssn 445/tcp open microsoft-ds1. Какую ОС можно предположить? Такой набор портов очень характерен для Windows. Особенно:
135 MSRPC 139 NetBIOS 445 SMBНо важно помнить:
По одним только портам мы делаем предположение, а не окончательный вывод.2. Проверяем доступ к SMB без учётных данных Для начала можно попробовать получить список сетевых ресурсов анонимно:
smbclient -L //192.168.1.25 -NГде:
-L — показать список SMB-ресурсов -N — не запрашивать парольЕсли сервер разрешает гостевой или анонимный доступ, получим список доступных папок. 3. Получили:
Public Backup Users IPC$Теперь наша задача — понять, к каким из этих ресурсов мы реально можем подключиться. Например:
smbclient //192.168.1.25/Public -NПосле подключения:
lsи изучаем содержимое. 4. Что интересно в первую очередь? Из нашего списка особенно привлекают внимание:
Backup Users PublicПочему? Backup может содержать: — резервные копии; — конфигурации; — архивы; — старые версии файлов. Users потенциально может содержать пользовательские документы. Public часто предназначена для общего доступа, поэтому там стоит внимательно проверить права и содержимое. —————————————————————————————— Спасибо всем, кто принял участие в разборе задачи! 🙌 У большинства ход мыслей был правильный, и это реально радует. Значит, мы здесь собрались не зря 😄 Такие небольшие практические задачи хорошо показывают, где теория уже превращается в нормальное понимание того, что делать дальше и почему. Будем продолжать в таком формате: немного теории, потом практика и разбор. Так материал запоминается намного лучше. Если поддерживаете такой формат подкиньте реакций🔥
🧪 Понедельник начинаем с практики
Представим, что во время внутреннего пентеста вы обнаружили хост:
192.168.1.25Сканирование показало:
PORT STATE SERVICE 135/tcp open msrpc 139/tcp open netbios-ssn 445/tcp open microsoft-dsУчётных данных у вас пока нет. 🎯 Задачи: — Какую ОС вы предположите на хосте? — Как проверить, доступны ли SMB-шары без авторизации? — Как получить список общих папок? — Что будете проверять в первую очередь, если обнаружите:
Public Backup Users IPC$Какая из этих папок заинтересует вас больше всего и почему? Ответы пишите в комментариях, вечером сделаем подробный разбор по ходу действий
📁 Поиск общих SMB-папок
Во время внутреннего пентеста полезно проверить, какие сетевые папки доступны по SMB.
📌 SMB используется для общего доступа к файлам и папкам в Windows-сетях.
Чаще всего SMB работает на:
445/tcpПроверяем:
nmap -p 445 192.168.1.10
🔎 Посмотреть доступные SMB-шары
Без пароля:
smbclient -L //192.168.1.10 -NС учётной записью:
smbclient -L //192.168.1.10 -U userПример:
Public Backup Users IPC$📂 Подключиться к найденной папке
smbclient //192.168.1.10/Public -NДальше:
ls
cd Documents
get file.txt
⚡️ Более быстрый вариант
Через NetExec:
nxc smb 192.168.1.0/24 -u user -p 'password' --shares
Он сразу покажет доступные папки и права:
Public READ,WRITE Backup READ🧠 На что смотреть Особенно интересны:
Backup Public Users Documents Scripts IT AdminПроверяем: — есть ли анонимный доступ; — права READ/WRITE; — резервные копии; — конфиги; — скрипты; — файлы с учётными данными. 📌 Главная мысль SMB-шары сами по себе не являются уязвимостью. Проблема появляется, когда права настроены слишком широко или через них доступны чувствительные данные. #smb #windows #network #pentest #infra
🖥 Как определить ОС: Windows или Linux?
Во время разведки в сети одна из первых полезных задач — понять, какая операционная система работает на целевом хосте.
Это помогает сразу сузить круг дальнейших проверок:
— какие сервисы ожидать;
— какие порты будут типичны;
— какие уязвимости искать;
— какие инструменты использовать;
— куда двигаться дальше после первоначального доступа.
📌 Самые простые признаки — открытые порты, баннеры сервисов и сетевое поведение.
🪟 Признаки Windows
Часто встречаются:
135 RPC 139 NetBIOS 445 SMB 3389 RDP 5985 WinRM 5986 WinRM HTTPSЕсли видим сразу:
135 139 445 3389то с большой вероятностью перед нами Windows. Особенно показательны:
Microsoft-DS MSRPC RDP WinRM🐧 Признаки Linux Часто встречаются:
22 SSH 80 HTTP 443 HTTPS 111 rpcbind 2049 NFSНо сам по себе порт
22 ещё не означает Linux — SSH может быть и на Windows.
Поэтому лучше смотреть на баннер:
OpenSSH 8.9p1 Ubuntuили:
Apache/2.4.52 (Ubuntu)Это уже гораздо более сильный признак. 💀 Почему определение ОС важно пентестеру? Потому что дальнейшие действия сильно зависят от системы. Для Windows мы можем обратить внимание на:
SMB RDP WinRM Active Directory PowerShell NTLM KerberosДля Linux:
SSH
sudo
SUID
cron
NFS
systemd
Docker
📌 Упрощённая логика:
Обнаружили хост
↓
Просканировали порты
↓
Определили сервисы
↓
Предположили ОС
↓
Подтвердили через Nmap/баннеры
↓
Выбрали дальнейший вектор проверки
🧠 Определять ОС лучше не по одному признаку, а по совокупности:
— открытые порты;
— версии сервисов;
— баннеры;
— SMB/SSH/RDP;
— результат OS fingerprinting;
— TTL как дополнительный ориентир.
#infra #network #nmap #windows #linux #recon #pentestNuclei - ваш лучший друг в автоматизации XSS инъекций, но ...
Все вы уже знаете что такое XSS.
Если вкратце, то это уязвимость, которая позволяет атаковать веб и базу данных.
По порядку
Stored XSS (самая опасная) - пейлоуд заражет базу данных и как только пользователь заходить на зараженную страницу (откуда подтягиваются данные из БД), то происходит угон токенов и куки.
Reflected XSS - та, что отражает от сервера, часто можно ее увидеть в GET параметрах запроса.
Как узнать что это Reflected? Во View Page Source payload будет.
DOM-XSS (самая труднонаходящаяся) - это когда сервер тут вообще не причем, инъекция вставляется напрямую во фронт без участия сервера.
Как узнать что это DOM-XSS? Во View Page Source payload не будет.
Есть еще 2 типа инъекций XSS
Blind - когда мы вставляем payload в одном месте, а вылетает он в другом месте (например в админке)
Self - по сути на дурачка рассчитана, допустил я вам отсылаю сообщение и говорю - вставь этот код в консоль браузера и у тебя угоняются данные.
Теперь автоматизация.
Nuclei - это DAST тул, динамический анализ приложения.
Его можно использовать, чтобы сделать автоматизацию XSS и находить дыры, но проблема в том, что он плохо ищет DOM-XSS (тут вопрос ищет ли вообще, я на практике не видел), потому что DOM-XSS это работа с браузером, а эмулировать работу браузера очень сложно в таком туле.
Но для Reflected, Stored Nuclei очень хорош, поэтому используйте его (ссылку оставлю в комментах)
И второй момент, что Nuclei очень хорошо встраивается в CI/CD.
В тот же Jenkins я встроил его часа за 2, не так быстро, но я и не devops.
Он отлично отработал и нашел дыры в автоматическом режиме.
Подписывайся у меня про безопасность, ну а если хочешь обучаться, пиши мне в ТГ @faroeman
🔐 Что такое принцип минимальных привилегий — Least Privilege?
При изучении Active Directory, Windows, Linux, облаков или AppSec очень быстро встречается принцип Least Privilege.
📌 Least Privilege — это подход, при котором пользователю, сервису или приложению выдаются только те права, которые действительно нужны для выполнения его задачи.Не больше. Простой пример: Если сотруднику нужно только читать документы из общей папки, ему не нужны права: — удалять файлы; — менять разрешения; — создавать новых пользователей; — устанавливать программы; — быть локальным администратором. Ему достаточно права:
Read
🧠 Чем больше прав у учётной записи, тем больше ущерб в случае её компрометации.Поэтому вместо:
Пользователь
↓
Administrator
лучше:
Пользователь
↓
Только необходимые права
💡 Представьте бухгалтера.
Для работы ему нужны:
— доступ к 1С;
— доступ к общей папке бухгалтерии;
— возможность печати документов.
Но ему совершенно не обязательно:
— быть Domain Admin;
— иметь доступ ко всем серверам;
— устанавливать любое ПО;
— менять политики безопасности.
Если его учётную запись взломают, злоумышленник получит только ограниченный набор возможностей.
💀 Почему Least Privilege важен в пентесте?
Во время внутреннего пентеста часто обнаруживаются:
— пользователи с лишними правами;
— сотрудники в группе Local Administrators;
— Service Account с административными правами;
— аккаунты с доступом к серверам, которые им не нужны;
— приложения, работающие от имени Domain Admin;
— слишком широкие права на сетевые папки.
Именно такие ошибки часто позволяют развивать атаку дальше.
📌 Типичная цепочка может выглядеть так:
Компрометация пользователя
↓
У пользователя лишние права
↓
Доступ к серверу
↓
Получение учётных данных
↓
Перемещение по сети
↓
Повышение привилегий
Если принцип Least Privilege соблюдается, такая цепочка становится значительно сложнее.
🛡 Где применяется Least Privilege?
Принцип используется практически везде:
— Active Directory;
— Windows и Linux;
— базы данных;
— облачные платформы;
— Kubernetes;
— API;
— CI/CD;
— Service Account;
— файловые серверы;
— сетевое оборудование.
📌 Главная мысль
Пользователь, программа или сервис должны иметь ровно столько прав, сколько необходимо для выполнения своей задачи — и ни одним правом больше.Чем меньше лишних привилегий в инфраструктуре, тем сложнее злоумышленнику развить первоначальный доступ в полноценную компрометацию сети. #infra #ad #windows #leastprivilege #privilege #security #base
Написал мощный разбор как я ломал тренировочную уязвимую машину crAPI и нашел там уязвимость номер 1 (Bola Broken Object Level Authorization) OWASP API TOP 10.
Всем читать ребят! Особенно кто интересуется темой киберббеза.
Знаю не у всех есть Linkedin, поэтому статья открытая.
https://www.linkedin.com/pulse/что-такое-crapi-и-как-я-сделал-пентест-в-уязвимого-rest-brunovski-d1q2f/
Собираю группу ребят на обучение по защите веб приложений на основе XSS инъекций и BOLA / IDOR (Rest API).
Работать будем на специально уязвимых лабораториях
Рассмотрим на практике, что такое Stored XSS, Reflected XSS, DOM-XSS, научимся писать ручками иъекции
Также будем работать с POSTMAN/REST API, чтобы находить логические уязвимости типа BOLA Broken Object Level Authorization.
Обучение платное, но стоит адекватных денег и крутых знаний.
Подойдет тем, кто только хочет попасть в cyber, или тем, кто уже в ИТ.
Также есть варианты индивидуальных занятий
Вот отзывы ребят!
https://t.me/+OndRVItsMdVmOWI0
Пишите в личку @faroeman
👤 Что такое Service Account?
Когда начинают изучать Active Directory, серверную инфраструктуру или облачные сервисы, часто встречают термин Service Account.
📌 Service Account — это специальная учётная запись, которая используется не человеком, а программой, службой, сервером или автоматизированным процессом.То есть от её имени могут работать: — службы Windows; — базы данных; — системы резервного копирования; — агенты мониторинга; — веб-приложения; — CI/CD-системы; — скрипты автоматизации; — облачные сервисы и API. 🧠 Главное отличие от обычного пользователя Обычная учётная запись принадлежит человеку. Например:
ivan.petrovService Account принадлежит сервису или приложению. Например:
svc_backup svc_sql svc_zabbix svc_webapp💡 Представьте, что в компании работает система резервного копирования. Чтобы она могла подключаться к серверам и сохранять данные, ей нужна учётная запись с определёнными правами. Для этого создают отдельную Service Account:
DOMAIN\svc_backupЭтой учётной записи разрешают доступ только к нужным серверам и папкам. 💀 Почему Service Account интересна пентестерам? Потому что такие учётные записи часто: — имеют повышенные права; — используются сразу на нескольких серверах; — работают круглосуточно; — имеют пароли, которые редко меняются; — запускают важные службы; — могут иметь доступ к базам данных, резервным копиям и внутренним системам. Если злоумышленник получает пароль от Service Account, он может использовать её для дальнейшего перемещения по инфраструктуре. 📌 Типичная цепочка может выглядеть так:
Обычный пользователь
↓
Поиск сохранённых учётных данных
↓
Компрометация Service Account
↓
Доступ к серверу или сервису
↓
Перемещение по сети
Не всегда Service Account имеет административные права.
Но даже ограниченная техническая учётная запись может дать доступ к важным данным или внутренним системам.
🧠 Service Account в Active Directory
В доменной инфраструктуре такие учётные записи часто используются для запуска:
— SQL Server;
— IIS;
— систем мониторинга;
— резервного копирования;
— планировщика заданий;
— корпоративных приложений.
Примеры:
DOMAIN\svc_sql
DOMAIN\svc_backup
DOMAIN\svc_monitoring
⚙️ Управляемые Service Account
В Active Directory существуют специальные управляемые учётные записи:
— MSA — Managed Service Account;
— gMSA — Group Managed Service Account.
У gMSA пароль автоматически создаётся и меняется средствами Active Directory.
Это безопаснее, чем обычная Service Account с постоянным паролем.
🔐 Как защищать Service Account
Рекомендуется:
— выдавать только минимально необходимые права;
— запрещать интерактивный вход;
— использовать отдельную учётную запись для каждого сервиса;
— регулярно менять пароли и ключи;
— не хранить пароль в открытом виде в скриптах;
— контролировать входы и действия;
— отключать неиспользуемые учётные записи;
— по возможности использовать gMSA.
📌 Главная мысль:
Service Account — это техническая учётная запись, через которую программа или сервис получает доступ к другим системам без участия человека.#infra #ad #windows #serviceaccount #privilege
🌐 Что такое OWASP?
Когда начинают изучать безопасность веб-приложений, практически сразу встречают название OWASP.
📌 OWASP — Open Worldwide Application Security Project. Это международное открытое сообщество, которое создаёт бесплатные материалы, инструменты и методики по безопасности приложений.Проще говоря:
OWASP помогает разработчикам, пентестерам и компаниям находить, понимать и предотвращать уязвимости в приложениях.🧠 Важно понимать OWASP — это не одна программа. Это также не конкретная уязвимость и не один обязательный стандарт. OWASP — это целая экосистема проектов по безопасности: — веб-приложений; — API; — мобильных приложений; — исходного кода; — процессов разработки; — облачной инфраструктуры. 🔥 Самый известный проект — OWASP Top 10 OWASP Top 10 — это список наиболее значимых категорий рисков безопасности веб-приложений. В него входят проблемы, связанные с: — нарушением контроля доступа; — ошибками аутентификации; — инъекциями; — криптографическими ошибками; — небезопасной конфигурацией; — уязвимыми компонентами; — недостаточным журналированием; — ошибками проектирования. 💡 OWASP Top 10 не является полным чек-листом пентеста. Это скорее отправная точка, которая помогает понять основные направления проверки. 💀 Почему OWASP важен пентестеру? OWASP помогает: — составить план тестирования; — не забыть важные направления проверки; — классифицировать найденные уязвимости; — подготовить структурированный отчёт; — объяснить риск заказчику; — использовать общепринятую терминологию. 📌 Упрощённо работа может выглядеть так:
Изучение приложения
↓
Использование OWASP WSTG как чек-листа
↓
Поиск уязвимостей
↓
Классификация рисков
↓
Подготовка отчёта
↓
Рекомендации по устранению
🛡 Почему OWASP важен разработчикам?
OWASP нужен не только пентестерам.
Разработчики используют материалы OWASP, чтобы:
— безопасно работать с пользовательским вводом;
— правильно реализовать аутентификацию;
— защитить сессии;
— ограничить доступ к данным;
— безопасно хранить пароли;
— не допускать типовых ошибок ещё на этапе разработки.
Чем раньше безопасность учитывается в процессе создания продукта, тем дешевле исправлять проблемы.
🧠 Главная мысль
OWASP — это не просто список веб-уязвимостей.
Это большая открытая база знаний, которая помогает:
— изучать безопасность приложений;
— проводить пентесты;
— выстраивать AppSec-процессы;
— создавать более защищённые продукты.
А OWASP Top 10 — лишь один из самых известных проектов внутри OWASP.
#web #owasp #appsec #pentest #websecurity #base📚 Продолжаем развивать модуль «WEB-БАЗА»
В посте я спросил, какие темы стоит добавить или разобрать подробнее.
И практически сразу в комментариях появилось предложение:
OWASPОтличная тема 👍 OWASP постоянно встречается в вакансиях, отчётах по пентесту, обучающих материалах и требованиях к специалистам по безопасности веб-приложений. Но у новичков часто возникает путаница: — OWASP — это программа? — стандарт? — список уязвимостей? — методика тестирования? — или организация? Поэтому ниже попробуем разобрать: 🌐 что такое OWASP; 📋 какие проекты входят в OWASP; 🔥 что такое OWASP Top 10; 🧪 как OWASP помогает пентестеру; 🛡 зачем OWASP нужен разработчикам и специалистам AppSec. Спасибо подписчику за хорошее предложение. Именно благодаря вашим комментариям база знаний становится полезнее и ближе к реальным вопросам аудитории. Поехали разбираться 👇
📚 Модуль «WEB-БАЗА» постепенно становится полноценной базой знаний.
Когда мы только начали разбирать веб-безопасность, всё казалось набором непонятных терминов:
HTTP, Cookies, XSS, SQL Injection, XXE, WAF, CSP...Но если пройти все темы по порядку, начинает складываться общая картина. Теперь вы уже понимаете: 🌐 как браузер взаимодействует с сервером через HTTP; 🍪 зачем нужны Cookies и сессии; 💥 какие основные веб-уязвимости существуют и чем они отличаются друг от друга; 💉 почему существуют разные виды инъекций и где они встречаются; 🛡 какие механизмы помогают защищать современные веб-приложения; 🧠 и самое главное — почему все эти темы связаны между собой, а не являются отдельными понятиями. Именно это и является целью нашей базы знаний — не просто выучить определения, а навести порядок в голове и понять, как устроена безопасность веб-приложений. 📖 Поэтому рекомендую ещё раз пройтись по уже опубликованным материалам. Очень часто после повторного прочтения начинаешь замечать то, что не увидел с первого раза. 💬 А теперь хочу услышать ваше мнение. ❓Что ещё стоит добавить в модуль WEB-БАЗА? Или, может быть, есть тема, которую вы хотели бы разобрать намного глубже, с практическими примерами и реальными кейсами? Пишите в комментариях
📄 Что такое XXE (XML External Entity)?
Не все веб-приложения работают только с JSON.
Во многих корпоративных системах, банковских сервисах и интеграционных решениях до сих пор используется XML.
И если приложение неправильно обрабатывает XML-документы, может возникнуть опасная уязвимость — XXE.
📌 XXE (XML External Entity) — это уязвимость, при которой приложение обрабатывает внешние XML-сущности, позволяя злоумышленнику повлиять на работу XML-парсера.
Проще говоря, сервер начинает выполнять действия, которые разработчик не предусматривал.
🧠 Где используется XML?
XML до сих пор можно встретить:
— в SOAP-сервисах;
— API некоторых корпоративных систем;
— при обмене данными между приложениями;
— в конфигурационных файлах;
— в устаревших веб-приложениях.
Если приложение принимает XML от пользователя, стоит уделить этому особое внимание.
💀 Чем это опасно?
При наличии XXE злоумышленник может:
— получить доступ к конфиденциальным данным;
— прочитать внутренние файлы сервера;
— обращаться к внутренним сервисам от имени приложения;
— раскрыть информацию об инфраструктуре.
Последствия зависят от конфигурации XML-парсера и возможностей самого приложения.
🛡 Как защититься?
Основные рекомендации:
— отключить обработку внешних XML-сущностей;
— использовать безопасные настройки XML-парсеров;
— обновлять используемые библиотеки;
— проверять и ограничивать входящие XML-документы.
📌 Сегодня XXE встречается значительно реже, чем несколько лет назад, поскольку многие современные API используют JSON вместо XML.
Однако в корпоративной среде и интеграционных системах XML всё ещё широко применяется, поэтому знание XXE остаётся важной частью подготовки специалиста по веб-безопасности.
#web #owasp #xxe #xml #pentest #websecurity
Repost from Вакансии по пентестингу и кибербезопасности
Всем привет! 👋
Решил немного освежить правила публикации в группе. Тема поиска работы в сфере кибербезопасности становится всё актуальнее, поэтому теперь все участники могут отправлять сообщения в чат группы.
Теперь любой желающий может:
💼 разместить вакансию;
🔎 опубликовать анкету о поиске работы;
🎓 предложить стажировку;
🤝 найти специалиста для проекта.
Чтобы отправить объявление:
Перейдите в описание группы.
Нажмите «Чат».
Опубликуйте своё объявление, придерживаясь структуры ниже.
Если вы размещаете вакансию
💼 ВАКАНСИЯ
Должность:
Компания:
Направление:
Уровень специалиста:
Город / страна:
Формат работы: удалённо / офис / гибрид
Зарплата: вилка или «по договорённости»
Основные задачи:
Требования:
Условия:
Контакт или ссылка для отклика:
#вакансия #направление #уровень #формат
Если вы ищете работу
🔎 ИЩУ РАБОТУ
Желаемая должность:
Направление:
Уровень:
Опыт:
Ключевые навыки:
Инструменты:
Город / страна:
Желаемый формат работы:
Зарплатные ожидания:
Ссылка на резюме или портфолио:
Контакт для связи:
#ищу_работу #направление #уровень #формат
⚠️ В первую очередь в канале будут публиковаться вакансии, стажировки и предложения о работе.
Анкеты соискателей также принимаются, но будут размещаться выборочно после модерации. Это необходимо, чтобы канал не превратился в бесконечную ленту резюме и оставался максимально полезным, структурированным и информативным для всех участников.
После ручной модерации администратора подходящие объявления будут опубликованы в данном канале. В первую очередь будут публиковаться предложения
Просьба не размещать спам, вакансии не по теме, сомнительные предложения, платное трудоустройство и персональные данные.
Давайте помогать друг другу находить работу, специалистов и новые возможности в это непростое время 🤝