TGViewer
Бастион Бастион @bastiontech · 1.04K subscribers
Post #337 486
🔍 Как учетка обычного программиста может стать ключом к захвату всей IT-инфраструктуры

Еще один кейс из работы пентестеров Бастиона, наглядно демонстрирующий, как использование «безобидных» на первый взгляд ошибок в настройках приводит к компрометации инфраструктуры безо всяких сложных эксплоитов.

На старте у специалистов были только логин и пароль рядового разработчика в системе GitLab. Через встроенный инструмент автоматизации они запустили простую тестовую задачу.

Тут выяснилось интересное:

🔵 атакующие могут запускать любые команды на сервере автоматизации;
🔘 раннер проекта может связываться с внешними ресурсами атакующих;
🔵 программа, от имени которой работает раннер, входит в специальную группу, которая в Linux дает полные права администратора.

В ходе работы специалисты запустили специальный контейнер, который получил доступ ко всей файловой системе хоста. Затем они добавили свой «цифровой ключ» в системную папку администратора и через пару минут зашли на сервер как полноправные «хозяева» системы.

🔗 Подробности атаки и технические рекомендации — в статье на Хабре.

#Хабр

• TG • MAX • VK •
  • 👍 4
  • ❤ 1
  • 😁 1
More from @bastiontech
  1. Sep 25, 2026🔐 Биометрия против скрепки: где на самом деле слабое звено в «умных» замках Производители…
  2. Sep 24, 2026👥 ИБ-компании активнее обращают внимание на соискателей, умеющих работать с ИИ-инструмент…
  3. Sep 23, 2026👀 Кибератака в эфире: как говорить об инциденте и не усугубить кризис Встречайте новый вы…
  4. Sep 22, 2026Post #360
  5. Sep 21, 2026✅ Стремительное развитие ИИ и IoT не спасает от базовых ошибок Неправильная конфигурация —…
  6. Sep 18, 2026Для посетителя выставка, как театр, начинается с вешалки. Для создателей — с главной идеи:…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →