Size: a a a

2020 August 05

Z

Zer🦠way in secinfosec
одни блохеры блать
источник

Z

Zer🦠way in secinfosec
ковычки не кому ставить
источник

PK

Pavel Korostelev in secinfosec
пароли по умолчанию на админских аккаунтах менять некому
источник

Z

Zer🦠way in secinfosec
Pavel Korostelev
пароли по умолчанию на админских аккаунтах менять некому
ну)
источник

AK

Anton Kirsanov 🐸 in secinfosec
Zer🦠way
ну вас. кому нужны ваши хэши если у меня на руках rce да еще и рутовый
это все таки когда веберы не осилили lateral movement. Приложение размотали, а дальше база аки бастион во семи стенах
источник

F

Fenazepam in secinfosec
Или это был Бромыч?
источник

F

Fenazepam in secinfosec
Тьфу. Их путать как нефиг делать
источник

AK

Anton Kirsanov 🐸 in secinfosec
без бекапов, authorized_keys, паролей и прочей вкуснямки
источник

AK

Anton Kirsanov 🐸 in secinfosec
конечно может быть и такое, но может и не такое
источник

Z

Zer🦠way in secinfosec
это идея для лабы)
источник

Z

Zer🦠way in secinfosec
когда нихуя не такое
источник

y

yugoslavskiy in secinfosec
Anton Kirsanov 🐸
В целом норм.
Прятать статику с одной стороны хочется, с другой это создает ложное ощущение, что если апи не известно, то оно в безопасности. Декларируя его в общедоступном файле, вы идете по пути осознанности. Считай опенсорс) Эндпоинты должны авторизировать запросы, желательно единым слоем, и веб-прокся как ещё доп слой логики разграничения доступа вполне.

Главное не навелосипедить с переносом ответственности за "у нас в админ API различные уровни прав, ACL, 2FA и пр. В общем-то всё по best practices." на "у нас админ API за проксей, только с определенной сети, можно и апи не харденить и тесты не писать, она ж только из офиса, да и вообще эндпоинт /api/admin/dump_secrets_tmp нужен только на 15 минут, завтра потрем".

Какая-нибудь SSRF или днс ребиндинг через сотрудника позволят размотать апишку при удачном стечении обстоятельств.
благодарю!
источник

Z

Zer🦠way in secinfosec
yugoslavskiy
благодарю!
недавно был кейс когда сессия в api из тестовой инфры подходила к проду, на тесте админ имел логин пасс test/test
источник

Z

Zer🦠way in secinfosec
сервис авторизации на тесте и проде был один, волшебно как то но факт
источник

AK

Anton Kirsanov 🐸 in secinfosec
Zer🦠way
сервис авторизации на тесте и проде был один, волшебно как то но факт
не jwt с одним ключом?
источник

Z

Zer🦠way in secinfosec
Anton Kirsanov 🐸
не jwt с одним ключом?
вроде нет слушай
источник

Z

Zer🦠way in secinfosec
надо найти записки по тому пентесту, посмотреть, уже не помню
источник

A

Alibaba740 in secinfosec
всем привет, кому скучно и шарит в ghidra отзовитесь застрял ...
источник

q

q|z in secinfosec
Zer🦠way
надо найти записки по тому пентесту, посмотреть, уже не помню
это то, что я думаю?))
источник

Z

Zer🦠way in secinfosec
q|z
это то, что я думаю?))
+
источник