Приветствую, коллеги! Форма аутентификации присутствует во многих ПО. Она встречается в web-приложениях, интерфейсах сетевых железок, виртуализации, БД, файловых хранилищах, CRM и многом другом. Пользователь в такой системе предоставляет такую информацию, как пароли, кодовые фразы, PIN-коды или ответы на секретные вопросы, чтобы подтвердить, что он привилегированный. Частые случаи, когда система аутентификации настроена или написана недобросовестно, что позволяет обходить её за счёт таких ошибок...
B0rn2beR00T
Решение PortSwigger (Бизнес логика - Сложность Easy)
Приветствую, коллеги! В новой статье рассмотрим 4 простых кейса с площадки PortSwigger, посвященных уязвимости бизнес-логики приложений. Мы затронем уязвимость в оплате онлайн магазина и аутентификации приложения. Приступим к разбору! Уязвимость бизнес-логики — это тип уязвимости, при котором система работает «как задумано» с технической точки зрения, но сама логика процесса позволяет злоумышленнику получить выгоду или нарушить правила. Суть в том, что система доверяет определённому сценарию поведения...
Решение JavaScript Deobfuscation (Skills Assessment)
Приветствую! В данной статье разберём приёмы деобфускации кода на примере Skills Assessment на платформе HTB Academy модуля JavaScript Deobfuscation. Обфускация — это метод, который используется для того, чтобы сделать код более сложным для восприятия человеком, но при этом сохранить его работоспособность, хотя производительность может пострадать. Обычно это достигается автоматически с помощью инструмента обфускации, который принимает код в качестве входных данных и пытается переписать его таким образом, чтобы он был гораздо сложнее для восприятия, в зависимости от его структуры...
Решение File Inclusion (Skills Assessment)
Приветствую, друзья! В новой статье обсудим уязвимость web-приложений File Inclusion на примере кейса с платформы Hack The Box Academy. Приступим к разбору! Включение файлов (File Inclusion) — это тип уязвимости, который возникает, когда веб-приложение позволяет пользователю загружать и исполнять файлы. Такие уязвимости особенно опасны, так как дают злоумышленнику возможность выполнить произвольный код на сервере. Локальное включение файлов (Local File Inclusion, LFI) происходит, когда приложение...

