This media is not supported in your browser
VIEW IN TELEGRAM
CVE-2024-29269 — это критическая уязвимость удалённого выполнения кода (RCE) в маршрутизаторах Telesquare TLR-2005KSH версий 1.0.0 и 1.1.4.
Она позволяет неаутентифицированному злоумышленнику выполнять произвольные системные команды через параметр
👉 @cybersecinform
Она позволяет неаутентифицированному злоумышленнику выполнять произвольные системные команды через параметр
Cmd
в веб-интерфейсе устройства. Эксплойт уже опубликован и активно используется в реальных атаках.Please open Telegram to view this post
VIEW IN TELEGRAM
ScanKDea — это продвинутый сканер безопасности на Python, разработанный для специалистов по кибербезопасности и проведения этичного аудита. Предоставляет возможности сканирования портов, обнаружения сервисов, отпечатков операционных систем и базового анализа уязвимостей.
🥁 🥁 🥁
👉 @cybersecinform
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Этот сайт буквально содержит всё, что нужно, чтобы пройти собес на позицию Senior DevOps Engineer
👉 https://interview.devopscommunity.in
👉 @cybersecinform
Please open Telegram to view this post
VIEW IN TELEGRAM
Напоминание об этичном взломе
Обход защиты WAF от XSS с помощью невидимых разделителей до или после имени функции:
👉 @cybersecinform
Обход защиты WAF от XSS с помощью невидимых разделителей до или после имени функции:
<img/src/onerror=alert(1337)>
<svg/onload= alert(2)>
Please open Telegram to view this post
VIEW IN TELEGRAM
Наткнулся на пост в LinkedIn, где инъекция RCE была прямо в поле логина:
Сначала подумал, что фейк, но после расследования выяснилось, что функция
И некоторые разработчики используют её для проверок😨
👉 @cybersecinform
{"login":"John'.system('id').'"}
Сначала подумал, что фейк, но после расследования выяснилось, что функция
assert($str)
фактически работает как eval($str)
И некоторые разработчики используют её для проверок
Please open Telegram to view this post
VIEW IN TELEGRAM
Это шпаргалка по GitHub Dorks
"Dork" — это поисковый запрос, который позволяет находить уязвимые, чувствительные или ошибочно загруженные файлы в открытых репозиториях GitHub.
👉 @cybersecinform
"Dork" — это поисковый запрос, который позволяет находить уязвимые, чувствительные или ошибочно загруженные файлы в открытых репозиториях GitHub.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Напоминание для этичного хакинга
При тестировании API-поля с типом UUID, попробуй подставить другие типы значений:
Также протестируй множественную форму маршрута:
👉 @cybersecinform
При тестировании API-поля с типом UUID, попробуй подставить другие типы значений:
/api/user/a8ae-1322-ac09-8f90 // оригинальный UUID
/api/user/1 // число (ID)
/api/user/[email protected] // email
Также протестируй множественную форму маршрута:
/api/users/...
вместо
/api/user/...
Please open Telegram to view this post
VIEW IN TELEGRAM
Как работает DHCP — простыми словами
Клиент: "Помогите! У меня нет адреса!"
🔁 DHCPDiscover — широковещательный запрос
Сервер: "Как насчёт этого адреса?"
🔁 DHCPOffer — unicast-ответ с предложением IP
Клиент: "Можно мне этот адрес?"
🔁 DHCPRequest — повторный широковещательный запрос
Сервер: "Ладно! Вот он."
🔁 DHCPAck — подтверждение
Клиент: "Отлично! Теперь я кто-то!"😂
👉 @cybersecinform
Клиент: "Помогите! У меня нет адреса!"
Сервер: "Как насчёт этого адреса?"
Клиент: "Можно мне этот адрес?"
Сервер: "Ладно! Вот он."
Клиент: "Отлично! Теперь я кто-то!"
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Tor .taxi — это онлайн-ресурс, который предоставляет проверенные ссылки на сайты даркнета, с основной целью предотвратить фишинг и зафиксировать историю даркнета. Кроме того, он отслеживает время активности и неактивности этих сайтов.
Ссылка: https://tor.taxi
👉 @cybersecinform
Ссылка: https://tor.taxi
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Darkus — это инструмент для поиска сайтов в сети Tor (.onion), разработанный Lucksi. Его основная цель — упростить исследование даркнета, включая сервисы, маркетплейсы и контент, через поисковые движки вроде Ahmia. 👁
Возможности:
> Поиск по ключевым словам (например, "hacker")
> Фильтрация результатов по времени: за день, неделю, месяц или все
> Использует Tor-прокси для сохранения анонимности
> Показывает IP-адрес выходного узла (например, 212.38.189.186 — Великобритания)
👉 @cybersecinform
Возможности:
> Поиск по ключевым словам (например, "hacker")
> Фильтрация результатов по времени: за день, неделю, месяц или все
> Использует Tor-прокси для сохранения анонимности
> Показывает IP-адрес выходного узла (например, 212.38.189.186 — Великобритания)
Please open Telegram to view this post
VIEW IN TELEGRAM
Многие WordPress-разработчики полагаются на
Но это не так.
Шорткоды позволяют пользователям добавлять динамический функционал прямо в пост, например:
Это говорит WordPress выполнить код плагина, вставить результат и отобразить его в нужной форме.
Но если плагин напрямую вставляет значение атрибута в HTML без экранирования, ввод может стать исполняемым.
Например,
может превратиться в:
Результат — Stored XSS (сохраняемый XSS)!
👉 @cybersecinform
wp_kses_post()
для очистки содержимого поста и ошибочно считают, что атрибуты шорткодов тоже безопасны.Но это не так.
wp_kses_post()
очищает только полные HTML-теги, а не фрагменты или значения атрибутов.Шорткоды позволяют пользователям добавлять динамический функционал прямо в пост, например:
[shortcode_name attribute1="value1"]
.Это говорит WordPress выполнить код плагина, вставить результат и отобразить его в нужной форме.
Но если плагин напрямую вставляет значение атрибута в HTML без экранирования, ввод может стать исполняемым.
Например,
[shortcode_name attribute1='" onmouseover="alert(1)"']
может превратиться в:
<a class="" onmouseover="alert(1)" href="#">Click</a>
Результат — Stored XSS (сохраняемый XSS)!
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
BrutDroid — это набор инструментов для безопасности Android, который автоматизирует утомительную настройку эмулятора одной командой
> Запускает эмулятор Android с рут-правами
> Устанавливает Magisk (для root-доступа)
> Встраивает Frida (для динамического анализа)
> Устанавливает Burp сертификаты (чтобы перехватывать HTTPS-трафик через прокси)
👉 @cybersecinform
> Запускает эмулятор Android с рут-правами
> Устанавливает Magisk (для root-доступа)
> Встраивает Frida (для динамического анализа)
> Устанавливает Burp сертификаты (чтобы перехватывать HTTPS-трафик через прокси)
Please open Telegram to view this post
VIEW IN TELEGRAM
Hacx GPT — представляет собой терминальный интерфейс для взаимодействия с языковой моделью GPT, вдохновлённый проектом WormGPT и предназначенный для расширения возможностей обработки естественного языка
# Обновление всех пакетов
# Установка git, wget и Python
# Клонирование репозитория
# Переход в директорию проекта
# Установка зависимостей из файла requirements.txt
# Запуск скрипта
👉 @cybersecinform
# Обновление всех пакетов
pkg up -y
# Установка git, wget и Python
pkg install git wget python -y
# Клонирование репозитория
git clone https://github.com/BlackTechX011/Hacx-GPT.git
# Переход в директорию проекта
cd Hacx-GPT
# Установка зависимостей из файла requirements.txt
pip install -r requirements.txt
# Запуск скрипта
python3 main.py
Please open Telegram to view this post
VIEW IN TELEGRAM