Fsecurity | HH
رفتن به کانال در Telegram
👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb
نمایش بیشتر2 063
مشترکین
-124 ساعت
-57 روز
-730 روز
آرشیو پست ها
2 062
Repost from Похек
Автоматизированный пентест GraphQL
#graphql #pentest
➡️GraphQL - это открытая технология для создания и взаимодействия с API. Она была создана в 2012 году как альтернативный подход к REST - архитектурному стилю, определяющему принципы взаимодействия клиента и сервера через HTTP-запросы, стандартизированные URL и форматы данных JSON и XML.
В отличие от REST API, где ответ на запрос приходит в формате JSON и требует дальнейшего анализа для извлечения нужной информации, GraphQL позволяет получить только необходимые данные за один запрос, даже если они распределены по разным источникам. Это делает GraphQL более эффективным и удобным методом извлечения данных по сравнению с REST.
➡️Основные преимущества GraphQL
▪️Не нужно создавать несколько REST-запросов. Чтобы извлечь данные, достаточно ввести один запрос.
▪️Не привязан к конкретной базе данных или механизму хранения.
▪️Используется целая система типов данных.
Более подробно можете ознакомиться в этом видео или в этой статье.
❤️ А теперь перейдём к самой вкусной части | Пентест GraphQL
Начнём с классики, это Hacktricks. Но это скучно)
Список тулз, которые рекомендуют в интернетах:
➡️graphw00f - тулза делает аудит на основе GraphQL Threat Matrix Project и после скана она выводит отчёт смапленный по этой матрице уязвимостей.
➡️InQL - довольно популярное расширение для BurpSuite, которое позволяет просканировать ендпоинты GraphQL, также можете загрузить json схему в него. Этот режим позволит собрать все эндпоинты в одну центролизованную кучку. Затем перекидываете конкретный эндпоинт во вкладку Attacker и там уже можете в ручном режиме изменять запрос.
➡️Куда же мы без ffuf и хорошего словаря для GraphQL
➡️GraphQL Cop - данная тулза подходит и для пентестеров, и для appsec/devsecops, т.к. очень легко заворачивается в CI/CD. Есть визуально красивый текстовый вывод в консоль, а есть Json вывод. Тулза обнаруживает атаки типа DOS, Раскрытие информации, CSRF. Но как говорится, где одна бага, там и вторая)
➡️Graphinder - добывает все graphql эндпоинты для конкретного домена
➡️GraphQLmap - интересный интерактивный режим. Пример работы
➡️Auto GraphQL Scanner - бурповское расширение по совету от Bo0om
➡️Два визуализатора схем GraphQL, GraphQL Voyager и GraphQL Online
➡️Уже все имплементировали nuclei в свои DAST, поэтому вот шаблон под детект GraphQL
➡️В случае если интроспекция выключена, используем Clairvoyance. Он соберёт для вас json схему.
⚠️ Типичные уязвимости для GraphQL
➡️DOS. GraphQL будут подвержены для этого типа атак, если нет ограничений на глубину запросов.
➡️Сбатченные (batched) запросы и алиасы. К примеру вы установили rate limit на ваши эндпоинты, НО если вы разрешили сбатченные запросы, то хахакер может впихнуть множество запросов в один и тем самым это приведет к DOS или к обходу рейтов.
➡️Некорректная или отсутствующая аутентификация и авторизация
➡️XSS
➡️Arbitrary File Upload & Path Traversal
➡️RCE
🛠 Лабы для тренировок
➡️Portswigger - не очень много тасков, нет прям сложных
➡️DVGA (Damn Vulnerable GraphQL Application) - самая популярная лаба
➡️vuln-graphql-api - малоизвестная лаба (сам ещё не раскатывал)
📌Почитать ещё
➡️Статья от ООО Бастион
➡️Pentesting GraphQL 101 Part 1 / 2 / 3
➡️GraphQL Pentesting for Dummies! Part- 1 / 2
➡️GraphQL Cheat Sheet
➡️Документация GraphQL
🌚 @poxek | 📺 RuTube | 🌚 Мерч Похек
2 062
Repost from Caster
Я обновил свой сниффер Above до версии v2.7
Release Date: 23.08.2024
Added to Kali: 19.09.2024
Codename: Adagio for Strings
Из нововведений:
- Косметические изменения кода
- Добавлена поддержка протоколов RADIUS и SNMP
- Для некоторых протоколов переписан код для обработки их пакетов
- Добавлена функция поиска сегментов VLAN
- Доработана функция Passive ARP для бесшумного поиска хостов в сегменте
- Поправки в советах по устранению найденных проблем
Новая версия уже доступна в Kali Linux, для обновления выполни:
caster@kali:~$ sudo apt update
caster@kali:~$ sudo apt install --only-upgrade above
https://github.com/casterbyte/Above/releases/tag/v2.7
https://pkg.kali.org/pkg/above2 062
Кому не сложно поддержите ролик в ТТ😁
P.s. я тиктоком не занимаюсь, попытка увеличить количество участников в нашем Discord!
🔗Ссылка:
https://www.tiktok.com/@fsecurity.hh/photo/7418853545253883169
2 062
Repost from Багхантер
https://hacktivity.pro/
Залетайте потестить. Ищите уязвимости (я сделаю зал славы, за прям крутой баг может быть что-то и подарю), пишите про них сюда. В целом весь сайт сгенерировала нейросеть за 3 дня. Даже если сольют исходники (что маловероятно) - ничего страшного, можно написать сайт заново 😉
Сайт не чекался на уязвимости, и дальше будет улучшаться. Главное сейчас протестить движок и нагрузку.
2 062
Repost from PT SWARM
⚠️ We've confirmed critical CVE-2024-45519 in Zimbra!
SMTP-based vulnerability in postjournal service allows unauthenticated attackers to inject commands under zimbra user.
✅ Update your software ASAP to avoid exploitation!
