Size: a a a

2020 October 26

SR

Sergey Rubanov in WebSec/LifeSec
а сколько у яндекса юзеров?
источник

SR

Sergey Rubanov in WebSec/LifeSec
пока нашел только что в 2015м ежедневно на почту заходило по 8.5 млн юзеров
источник

SR

Sergey Rubanov in WebSec/LifeSec
источник

SR

Sergey Rubanov in WebSec/LifeSec
круто, что теперь и у нас какие-то репорты есть
источник

SR

Sergey Rubanov in WebSec/LifeSec
интересно насколько они правдоподобны
источник

JD

John Doe in WebSec/LifeSec
источник
2020 October 27

JD

John Doe in WebSec/LifeSec
В тему предыдущей статьи. vscode не проверяет файлы расширений, которые запускает. Например, если подменить файлы любого расширения, например, gitlens, vscode запустит этот код как ни в чём не бывало.

Например, заменяем файл $HOME/.vscode/extensions/eamodio.gitlens-10.2.2/dist/extension.js. И vscode обработает всё что там есть.
источник

НС

Никита Сковорода... in WebSec/LifeSec
John Doe
В тему предыдущей статьи. vscode не проверяет файлы расширений, которые запускает. Например, если подменить файлы любого расширения, например, gitlens, vscode запустит этот код как ни в чём не бывало.

Например, заменяем файл $HOME/.vscode/extensions/eamodio.gitlens-10.2.2/dist/extension.js. И vscode обработает всё что там есть.
Если у вас на машине что-то может подменять файлы расширений, то всё уже плохо.
источник

НС

Никита Сковорода... in WebSec/LifeSec
А вот чтение из C: это неоч на винде, потому что при кривой виндовой многоюзерности в какую-то из этих директорий может кто угодно писать.
Но это только если юзеров несколько за одной машиной, и там винда.
источник

JD

John Doe in WebSec/LifeSec
Никита Сковорода
Если у вас на машине что-то может подменять файлы расширений, то всё уже плохо.
всё от текущего юзера. от багов в том же браузере никто не застрахован.
источник

JD

John Doe in WebSec/LifeSec
Никита Сковорода
А вот чтение из C: это неоч на винде, потому что при кривой виндовой многоюзерности в какую-то из этих директорий может кто угодно писать.
Но это только если юзеров несколько за одной машиной, и там винда.
я в убунте проверял, на винде надо отдельно смотреть, утилиты от sysinternals качать.
источник

НС

Никита Сковорода... in WebSec/LifeSec
John Doe
я в убунте проверял, на винде надо отдельно смотреть, утилиты от sysinternals качать.
в убунте хрен-с-горы не может в /node-modules писать (чтобы остальных юзеров задело)
источник

НС

Никита Сковорода... in WebSec/LifeSec
А на винде в C:/node-modules — другой вопрос
источник

JD

John Doe in WebSec/LifeSec
В /node-modules vscode не смотрит, я только что strace проверил, только в /usr/share и из домашней папки расширения грузит
источник
2020 November 03

JD

John Doe in WebSec/LifeSec
источник

JD

John Doe in WebSec/LifeSec
источник

НС

Никита Сковорода... in WebSec/LifeSec
Брешут немного

Там не весь исходный код, но есть куча данных и тулзов, пишут
источник

MF

Mikhail Fomin in WebSec/LifeSec
Интересно сколько весит весь
источник
2020 November 04

JD

John Doe in WebSec/LifeSec
источник

AK

Alex Kanunnikov in WebSec/LifeSec
В репозитории NPM выявлен вредоносный пакет twilio-npm
В репозитории NPM выявлен вредоносный пакет twilio-npm, в котором присутствует бэкдор, позволяющий управлять системой с внешнего сервера (во время импортирования модуля создаётся соединение с сервером злоумышленников и запускается reverse shell).
источник