fa
Feedback
Fsecurity | HH

Fsecurity | HH

رفتن به کانال در Telegram

👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb

نمایش بیشتر
2 063
مشترکین
-124 ساعت
-57 روز
-730 روز
آرشیو پست ها
Repost from Похек
Автоматизированный пентест GraphQL #graphql #pentest ➡️GraphQL - это открытая технология для создания и взаимодействия с API. Она была создана в 2012 году как альтернативный подход к REST - архитектурному стилю, определяющему принципы взаимодействия клиента и сервера через HTTP-запросы, стандартизированные URL и форматы данных JSON и XML. В отличие от REST API, где ответ на запрос приходит в формате JSON и требует дальнейшего анализа для извлечения нужной информации, GraphQL позволяет получить только необходимые данные за один запрос, даже если они распределены по разным источникам. Это делает GraphQL более эффективным и удобным методом извлечения данных по сравнению с REST. ➡️Основные преимущества GraphQL ▪️Не нужно создавать несколько REST-запросов. Чтобы извлечь данные, достаточно ввести один запрос. ▪️Не привязан к конкретной базе данных или механизму хранения. ▪️Используется целая система типов данных. Более подробно можете ознакомиться в этом видео или в этой статье. ❤️ А теперь перейдём к самой вкусной части | Пентест GraphQL Начнём с классики, это Hacktricks. Но это скучно) Список тулз, которые рекомендуют в интернетах: ➡️graphw00f - тулза делает аудит на основе GraphQL Threat Matrix Project и после скана она выводит отчёт смапленный по этой матрице уязвимостей. ➡️InQL - довольно популярное расширение для BurpSuite, которое позволяет просканировать ендпоинты GraphQL, также можете загрузить json схему в него. Этот режим позволит собрать все эндпоинты в одну центролизованную кучку. Затем перекидываете конкретный эндпоинт во вкладку Attacker и там уже можете в ручном режиме изменять запрос. ➡️Куда же мы без ffuf и хорошего словаря для GraphQL ➡️GraphQL Cop - данная тулза подходит и для пентестеров, и для appsec/devsecops, т.к. очень легко заворачивается в CI/CD. Есть визуально красивый текстовый вывод в консоль, а есть Json вывод. Тулза обнаруживает атаки типа DOS, Раскрытие информации, CSRF. Но как говорится, где одна бага, там и вторая) ➡️Graphinder - добывает все graphql эндпоинты для конкретного домена ➡️GraphQLmap - интересный интерактивный режим. Пример работы ➡️Auto GraphQL Scanner - бурповское расширение по совету от Bo0om ➡️Два визуализатора схем GraphQL, GraphQL Voyager и GraphQL Online ➡️Уже все имплементировали nuclei в свои DAST, поэтому вот шаблон под детект GraphQL ➡️В случае если интроспекция выключена, используем Clairvoyance. Он соберёт для вас json схему. ⚠️ Типичные уязвимости для GraphQL ➡️DOS. GraphQL будут подвержены для этого типа атак, если нет ограничений на глубину запросов. ➡️Сбатченные (batched) запросы и алиасы. К примеру вы установили rate limit на ваши эндпоинты, НО если вы разрешили сбатченные запросы, то хахакер может впихнуть множество запросов в один и тем самым это приведет к DOS или к обходу рейтов. ➡️Некорректная или отсутствующая аутентификация и авторизация ➡️XSS ➡️Arbitrary File Upload & Path Traversal ➡️RCE 🛠 Лабы для тренировок ➡️Portswigger - не очень много тасков, нет прям сложных ➡️DVGA (Damn Vulnerable GraphQL Application) - самая популярная лаба ➡️vuln-graphql-api - малоизвестная лаба (сам ещё не раскатывал) 📌Почитать ещё ➡️Статья от ООО Бастион ➡️Pentesting GraphQL 101 Part 1 / 2 / 3 ➡️GraphQL Pentesting for Dummies! Part- 1 / 2 ➡️GraphQL Cheat Sheet ➡️Документация GraphQL 🌚 @poxek | 📺 RuTube | 🌚 Мерч Похек

Repost from Caster
Я обновил свой сниффер Above до версии v2.7 Release Date: 23.08.2024 Added to Kali: 19.09.2024 Codename: Adagio for Strings И
Я обновил свой сниффер Above до версии v2.7 Release Date: 23.08.2024 Added to Kali: 19.09.2024 Codename: Adagio for Strings Из нововведений: - Косметические изменения кода - Добавлена поддержка протоколов RADIUS и SNMP - Для некоторых протоколов переписан код для обработки их пакетов - Добавлена функция поиска сегментов VLAN - Доработана функция Passive ARP для бесшумного поиска хостов в сегменте - Поправки в советах по устранению найденных проблем Новая версия уже доступна в Kali Linux, для обновления выполни:
caster@kali:~$ sudo apt update
caster@kali:~$ sudo apt install --only-upgrade above
https://github.com/casterbyte/Above/releases/tag/v2.7 https://pkg.kali.org/pkg/above

Кому не сложно поддержите ролик в ТТ😁 P.s. я тиктоком не занимаюсь, попытка увеличить количество участников в нашем Discord! 🔗Ссылка: https://www.tiktok.com/@fsecurity.hh/photo/7418853545253883169

Repost from Багхантер
https://hacktivity.pro/ Залетайте потестить. Ищите уязвимости (я сделаю зал славы, за прям крутой баг может быть что-то и под
https://hacktivity.pro/ Залетайте потестить. Ищите уязвимости (я сделаю зал славы, за прям крутой баг может быть что-то и подарю), пишите про них сюда. В целом весь сайт сгенерировала нейросеть за 3 дня. Даже если сольют исходники (что маловероятно) - ничего страшного, можно написать сайт заново 😉 Сайт не чекался на уязвимости, и дальше будет улучшаться. Главное сейчас протестить движок и нагрузку.

Repost from PT SWARM
⚠️ We've confirmed critical CVE-2024-45519 in Zimbra! SMTP-based vulnerability in postjournal service allows unauthenticated attackers to inject commands under zimbra user. ✅ Update your software ASAP to avoid exploitation!