TGViewer
Channel Public Channel
DeteAct RnD

DeteAct RnD

@deteact_rnd

Обзоры исследований, инструментов и других материалов по теме анализа защищенности приложений

Команда исследований и разработки, DeteAct
Subscribers
156
Photos
0
Videos
0
Links
4
Recent Posts 6 shown
Post #7 562
Разница в обработке UTF-8 строк, функциями mbstring PHP, привела к обходу правил санитизации в CMS Joomla и позволила выполнить XSS.

Выяснилось, что PHP функции mb_strpos и mb_substr, которые использовались для удаления небезопасных HTML-тегов из текста в CMS Joomla, по разному обрабатывают одну и ту же строку с невалидной последовательностью байтов UTF-8. Это позволило обойти установленные в коде проверки и пронести на страницу строку, содержащую HTML-теги.

Ниже пример, где функция mb_strpos получает на вход строку и символ, позицию которого нужно найти в строке. Функция находит позицию и передает ее в mb_substr, однако для mb_substr, эта позиция указывает не на символ тега, как можно справедливо предположить.

$string = "\xf0\x9fAAA<BB";
$tagPosition = mb_strpos($string, "<"); // 4
echo mb_substr($string, 0, $tagPosition); // \xf0\x9fAAA<B

Все дело в разной стратегии применяемой функциями для обработки последовательности байтов UTF-8.

Когда функция mb_strpos при парсинге встречает невалидный байт в последовательности байтов, она останавливается на позиции до ошибки и все предыдущие байты в последовательности считает как один и далее продолжает парсинг с новой позиции. В свою очередь, функция mb_substr, смотрит в первый байт последовательности, который сообщает в какое количество байтов закодирован символ и пропускает это количество, автоматически считая его за одну позицию, независимо от того, валидная ли последовательность. То есть в строке "\xf0\x9fAAA<BB", mb_strpos увидит 7 символов, а mb_substr увидит 5. О том, как это работало в PHP можно почитать здесь.

Предлагаю ознакомиться собственно с исследованием, где с помощью иллюстраций, подробно разбираются причины возникновения уязвимости.

Уязвимость на стороне CMS Joomla исправили. Разницу работы функций mbstring в PHP поправили только для новых версий. Рекомендуем регулярно проверять и устанавливать последние версии ПО.
  • 👍 5
Post #6 532
Отсутствие директивы form-action в Content Security Policy (CSP) веб-приложения, может привести к обходу указанных в нем правил.

Директива default-src, в которой указано правило по-умолчанию для CSP, не покрывает form-action. Данный факт, в условиях HTML Injection, позволяет добавить на страницу html-форму, которую атакующий может использовать в целях фишинга.

Подробнее о примерах атак, о том какие еще возникают проблемы с CSP и как их исправлять, читайте по ссылке.
PortSwigger Research Using form hijacking to bypass CSP In this post we'll show you how to bypass CSP by using an often overlooked technique that can enable password theft in a seemingly secure configuration. What is form hijacking? Form hijacking isn't re
  • 🔥 5
  • 👍 3
  • 🏆 1
Post #5 4.59K
"Увеличение уровня раскрытия уязвимостей багбаунти-программами негативно влияет на успехи багхантера", — говорится в следующем докладе.

На основе собранных публичных данных из Hackerone, исследователи подсчитали, что увеличение уровня раскрытия отчетов багбаунти программами, снижает креативное мышление багхантеров. Эффект, как выяснилось, касается более опытных хакеров и не относится к начинающим свой путь специалистам.

Подтвердившаяся гипотеза такая, что изучая отчеты программы, хакер в поисках уязвимостей на этой самой программе, концентрируется на похожие вектора атак и меньше ищет что-то новое.

Авторы так же выявили другую закономерность: программы, которые раскрывают критические отчеты по уязвимостям, в будущем получают от хакеров больше новых уязвимостей.

В выводах хакерам рекомендуется не «зацикливаться» на идеях из раскрытых отчетов, а бб-программам внимательнее подходить к уязвимостям, которые они раскрывают и/или уменьшить уровень раскрытия сданных отчетов, если они хотят получать больше новых уязвимостей от багхантеров.

О том, какие вопросы ставили перед собой авторы, как проводились подсчеты и к каким еще выводам пришли, по ссылке.
YouTube Does Public Disclosure of Vulnerabilities Affect Hacker Participation in Bug Bounty Programs? Two questions to all organizations and hackers interested in bug bounty: As an organization, would you prefer to disclose your patched vulnerability reports publicly? As a hacker, do you prefer to find bugs in an organization that discloses vulnerability…
  • 👍 7
  • ⚡ 1
  • 💯 1
Post #4 393
Статья о парсинге HTTP-запросов веб-серверами и как разница в парсинге одного и того же запроса разными серверами, может привести к проблемам безопасности.

В материале, автор подмечает, что в разных языках, функции trim() или strip() обрезают разные символы в строках:


from urllib.parse import unquote
unquote('asd %1c').strip() # 'asd'



decodeURI('asd %1c').trim(); // 'asd \x1C'


При определенных обстоятельствах, как показано в исследовании, факт выше позволяет обойти проверки Nginx и достучаться до защищенной прокси-сервером страницы.

Еще в статье рассматривается кейс обхода AWS WAF с использованием устаревшей возможности HTTP — line folding, когда из-за длины значения заголовка позволялось перенести его на новую строку с пробелом/табом перед ней. Возможность line folding не должна поддерживаться современными веб-серверами/клиентами (есть исключение), однако не все дословно следуют спецификациям.

Исследование попало в десятку лучших за 2023г. в конкурсе от Portswigger.
Rafa's Security Researches (Research) Exploiting HTTP Parsers Inconsistencies In this cybersecurity research, I'm going to show inconsistencies within HTTP parsers of various web applications. [Cache Poisoning, Desync Attacks, SSRF].
  • 👍 5
Post #3 259
Всех приветствуем!

Будем делиться обзорами на интересные по нашему мнению исследования, инструменты и другие материалы по теме анализа защищенности приложений.
  • 🔥 5
  • 👍 1
Post #1
Channel created

About this channel

How can I read @deteact_rnd without a Telegram account?
TGViewer shows the public web preview Telegram publishes for DeteAct RnD: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does DeteAct RnD have?
DeteAct RnD (@deteact_rnd) has 156 subscribers on Telegram, refreshed roughly every 30 minutes.
Does DeteAct RnD know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →