Fsecurity | HH
رفتن به کانال در Telegram
👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb
نمایش بیشتر2 073
مشترکین
-124 ساعت
+57 روز
+1230 روز
آرشیو پست ها
2 073
Repost from Whitehat Lab
⚙ Servy v4.8
Интересный проект для запуска различных скриптов как 💻 Windows сервисов без кучи костылей. Есть CLI и GUI варианты
Установка:
winget install servy
choco install -y servy
scoop install servy
Пример для 🐍 Python:
servy-cli install `
--name="MyPythonJob" `
--description="Python background job" `
--path="C:\Python311\python.exe" `
--params="C:\apps\scripts\job.py" `
--startupDir="C:\apps\scripts" `
--startupType="Automatic"
💻 Repo
📔 Docs
#servy #windows
✈️ Whitehat Lab 💬Chat2 073
Repost from Adaptix Framework
DNS beacon будет в v1.1. Подробно автор расписал все в PR, там и объяснения, и скрины, и эти ваши вайершарки))
https://github.com/Adaptix-Framework/AdaptixC2/pull/226
2 073
Repost from SecuriXy.kz
🚨 Критическая уязвимость в AdonisJS Bodyparser (CVE‑2026‑21440)
Компонент Node.js / NPM, отвечающий за обработку multipart‑загрузок, позволяет произвольно записывать файлы на сервер. Прямой путь к RCE 😏
⚡ Уязвимость
Модуль
@adonisjs/bodyparser, используемый в AdonisJS (TypeScript‑фреймворк для Node.js), некорректно обрабатывает пути при загрузке файлов.
Специально сформированный multipart‑запрос позволяет писать файлы в любую директорию, обходя ограничения.
Аутентификация не требуется.
🎯 Последствия
Перезапись системных файлов, загрузка бэкдоров, выполнение команд, компрометация backend‑сервисов, подмена данных, полный контроль над узлом при слабой изоляции.
🛡️ Исправления
Проблема закрыта в версиях 10.1.2 и 11.0.0‑next.6.
Обновляйтесь. Проверяйте все публичные multipart‑endpoint’ы и директории для upload’ов.
🔗 Детали
https://radar.offseq.com/threat/cve-2026-21440-cwe-22-improper-limitation-of-a-pat-1ab6f0b6