Приветствую, коллеги! В данной статье рассмотрим простой кейс, где будет уделено внимание следующим моментам: Мисконфигурация Django (режим Debug) Эксплуатация странного эндпоинта API Брутфорс хеша SHA-256 Приступим к разбору кейса! Сбор информации Для начала протыкиваю всё, что вижу на хосту, чтобы узнать основной функционал. Однако затея в данном случае оказалась тухлая. Проверим какие заголовки можно встретить на сайте, которые могут выдать нам используемые библиотеки и фреймворки с их версиями. Питон! А вот это уже интересно -_- При выводе страницы 404 видим информацию о путях с ошибкой фреймворка python Django. Вот оно! А вот и вывод избыточной информации о сервере из-за некорректной настройки сервера. Мисконфигурация — это неправильная, ошибочная или неоптимальная настройка программного обеспечения, компьютерной системы, сети или приложения. В settings.py при настройке параметра DEBUG = True хост выводит всю техническую информацию, включая шаблоны. При выводе несуществу