Fsecurity | HH
Kanalga Telegram’da o‘tish
👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb
Ko'proq ko'rsatish2 069
Obunachilar
Ma'lumot yo'q24 soatlar
-47 kun
-330 kun
Postlar arxiv
2 069
Repost from Adaptix Framework
С версии 0.5 агент gopher будет также работать и в Windows системах...
Еще в данном агенте появится socks5 прокси... А так как агент синхронный, то для каждого канала поднимаются свой поток и отдельное соединение с сервером C2. Туннель способен выдерживать даже многопоточные сканеры)
2 069
Repost from Кибер ПТУ | Кибербезопасность
Смотрим, как нас будут атаковать
Держите плейбук, а точнее сшитые вместе кучу плейбуков с векторами атак по абсолютно разным направлениям уибербеза и IT: от цепочек поставок и дипфейков до зеродеев и IoT-а.
В общем, сюда запихнули почти все известные вам ИБшные термины.
#BaseSecurity
🧠 Твой Пакет Знаний | 👨🏫 Менторство ИБ
📂 Другие каналы
2 069
Repost from SecuriXy.kz
💥 Тот случай, когда взяли одну уязвимость -
CVE-2025-30208 (📂 Vitejs File Read) и докрутили до следующей: CVE-2025-31125
📦 Обе позволяют обойти защиту @fs и читать файлы вне разрешённого списка.
🧵 Разные методы - один результат: произвольное чтение файлов через URL-параметры.
💡 PoC: github.com/MuhammadWaseem29/Vitejs-exploit
🔐 Обновите Vite, если ваш dev-сервер доступен из сети.
2 069
Repost from GISCYBERTEAM
⚠️ SQL-инъекция в WordPress плагине Slider & Popup Builder by Depicter
Обнаружена SQL-инъекция в популярном WordPress-плагине Slider & Popup Builder by Depicter, установленном на более чем 100 000 сайтов.
📈 CVSS рейтинг: 7.5 (High)
📍 Уязвимый компонент:
/wp-admin/admin-ajax.php — параметр s в одном из обработчиков AJAX-запросов.
🧨 Возможности атакующего:
- Инъекция произвольных SQL-запросов
- Извлечение всех хэшей паролей (user_pass из wp_users)
- Потенциальный офлайн брутфорс
- Извлечение данных без аутентификации
🔬 Proof-of-Concept уже находится в открытом доступе.2 069
Repost from Похек
➡️ Лучшие практики для MCP
➡️Используйте аннотации в инструментах (например, readOnlyHint), чтобы контейнеры запускались с минимальными правами.
➡️Изолируйте MCP-сервера друг от друга, не давайте им лишних прав.
➡️Внедряйте CI/CD-процессы с проверкой целостности контейнеров и автоматическим обновлением.
➡️Интегрируйте MCP-безопасность с корпоративными политиками и фреймворками управления доступом.
Вывод:
MCP - это круто, но только если выстроить правильную архитектуру безопасности. Контейнеризация, грамотное управление секретами, централизованный контроль доступа и постоянный аудит - вот что делает MCP не только мощным, но и безопасным инструментом для расширения возможностей LLM.
🔗Почитать ещё
🌚 @poxek | 🌚 Блог | 📺 YT | 📺 RT | 📺 VK | 🌚 Мерч
