TGViewer
Channel Public Channel
Mr0x45xploit

Mr0x45xploit

@izhmfluzm81otay

Про мир кибербезопасности

Сотрудничество: @exploit_ads
YouTube: youtube.com/@Mr0x45xploit
Чат: https://t.me/+VnltPXe_8gQ4ZDhi
Boosty: boosty.to/aclabs
CTF: aclabs.pro

⚠️ (+18) All for educational purposes only!
Subscribers
1.94K
Photos
153
Videos
25
Links
472
Recent Posts 20 shown
Post #648 573
Post #647 706
Post #646 1.12K
WordPress срочно выпустил патч для критической уязвимости Click2Shell, позволяющей выполнить произвольный код на сервере.
17 сентября 2026 года команда WordPress выпустила обновление безопасности 7.1.1, исправляющее опасную уязвимость, получившую название Click2Shell. Проблема, обнаруженная исследователями из компании pwn.ai, позволяет злоумышленнику принудительно установить вредоносную тему и в конечном итоге выполнить произвольный код на сервере.
Уязвимость основана на несоответствии в обработке одного и того же URL-адреса двумя разными частями системы. Серверная часть WordPress.org корректно очищает параметры ссылки, извлекая из неё только название темы. Однако JavaScript-код в панели администратора вставляет исходное значение URL в jQuery-селектор без должной санитизации.
Это позволяет атакующему создать специальную ссылку, при открытии которой авторизованным администратором срабатывает скрипт, автоматически нажимающий кнопку «Установить» для выбранной темы. Поскольку сессия администратора уже активна, все необходимые токены безопасности и права доступа предоставляются автоматически.
Сама по себе принудительная установка темы (CVSS 7.1) не приводит к немедленному исполнению кода, так как тема остаётся неактивной. Однако исследователи продемонстрировали, что в связке с другой уязвимостью в устанавливаемой теме (например, Mobile Repair Zone) цепочка атак позволяет достичь полного выполнения кода с критическим рейтингом CVSS 9.6.
Уже есть публичный эксплойт
pwn.ai pwn.ai — Autonomous Penetration Testing AI pentesting platform that finds real bugs, writes real exploits, and ships you the proof. By Octagon Networks.
  • 👍 5
Post #645 985
Post #644 1.6K
В ядре Linux устранена новая уязвимость CVE-2026-72137 : xfrm: nat_keepalive: предотвращение двойного освобождения памяти при ошибке отправки. Функция nat_keepalive_send() освобождает skb-файл keepalive всякий раз, когда вспомогательная функция отправки IPv4 или IPv6 сообщает об ошибке. Эта очистка корректна только до передачи skb-файла в выходной путь. После того, как ip_build_and_send_pkt() или ip6_xmit() берут на себя управление, сетевой стек может уже использовать skb-файл до возврата ошибки, поэтому повторное освобождение небезопасно. Необходимо обрабатывать случаи сбоев до передачи управления внутри функций nat_keepalive_send_ipv4() и nat_keepalive_send_ipv6(), где вызывающая сторона по-прежнему владеет skb-файлом, и оставьте функцию nat_keepalive_send() ответственной только за отправку семейств и путь очистки неподдерживаемых семейств.
  • 🔥 6
  • ❤ 1
Post #643 1.71K
Графики Downdetector и отчеты AWS подтверждают: пик сбоя пройден, системы начали стабилизироваться.
Инженеры Amazon локализовали проблему в пострадавшем дата-центре и применили исправления. Потоки жалоб на Twitch и Apex Legends резко пошли на спад.
Facebook The Siasat Daily Issues with Amazon Web Services (AWS) have triggered a widespread outage in India, with Rapido, Uber, and Ola users on Thursday, August 27, reporting booking issues.
  • 🔥 2
Post #642 1.55K
Прямо сейчас фиксируется крупный глобальный сбой облачного гиганта AWS (Amazon Web Services), который выступает «фундаментом» для многих платформ и игровых площадок. Лежит Twitch, лагают многие онлайн игры, которые перевели свои мощности на AWS. На данный момент официального подтверждения хакерской (DDoS) атаки нет. Технические специалисты Amazon заявляют о «внутренней системной ошибке / техническом сбое» в работе региональных серверов.
  • ❤ 2
  • 🔥 2
Post #641 1.67K
  • ❤‍🔥 2
Post #640 1.39K
Стеклянный JSON

Распространённое заблуждение: будто JSON автоматически защищает API от SQL-инъекций.

Вы тестируете API (Node.js + PostgreSQL). Каталог пользователей фильтруется по колонке типа JSONB. Разработчик не параметризовал пользовательское значение и написал:
SELECT id, name FROM users WHERE metadata @> '{"role": "${req.body.role}"}'

Разработчик уверен: Любая внедрённая кавычка сломает SQL или JSON и приведёт к invalid input syntax for type json. Поэтому Boolean Blind невозможен.

Вам нужно определить первую букву пароля целевой учётной записи. Какой payload в теле запроса позволяет выйти из JSON-контекста, продолжить инъекцию как SQL и не вызвать ошибку JSON?

✈️ Mr0x45xploit
Post #638 1.21K
Законы робототехники в действии

В Австралии ИИ-агент самостоятельно использовал уязвимость в системе бронирования, пытаясь записать хозяина на тренировку. OpenClaw, запущенный вместе с Claude, нашёл способ обойти ограничения сервиса и изменить чужую бронь.

Всё началось с обычной просьбы забронировать утреннюю тренировку. Агент обнаружил уязвимость в программном обеспечении и смог записать пользователя на занятия на несколько месяцев вперёд, хотя правилами это было запрещено. Затем пользователь спросил, можно ли подняться с четвёртого места в очереди, и агент удалил человека, стоявшего выше.

В процессе агент обнаружил, что API сайта позволял отменять чужие записи без проверки прав доступа. Сервер проверял, что переданный идентификатор соответствует существующему бронированию, но не устанавливал, имеет ли пользователь право изменять именно эту запись.

Речь идёт о классической уязвимости неавторизованного доступа. Пользователь не просил искать уязвимость или взламывать систему. Агент нашёл такой способ выполнения поставленной задачи и использовал его.

Когда пользователь попросил вернуть удалённого человека обратно, агент не смог этого сделать. В итоге уязвимость позволила не только обойти ограничение на бронирование, но и изменить чужую запись без возможности нормально откатить действие.

Сам баг совершенно не новый. Интересен именно сценарий, в котором агент во время выполнения обычной задачи обнаружил уязвимость в бизнес-логике и воспользовался ей.

Вы уже сходили в спортзал, как обещали себе с понедельника? А то мало ли, ваш агент уже решил, что хватит откладывать.

✈️ Mr0x45xploit
  • 😁 5
  • 👍 2
Post #637 999
Work Is Never Over

В Linux нашли SCTPhantom — уязвимость, которая почти 18 лет оставалась незамеченной. Исследователи смогли превратить её в полноценную цепочку с получением root и даже выходом из контейнера на хост.

Речь идёт о сетевом протоколе SCTP. В нём есть механизм ASCONF, который позволяет менять IP адреса прямо во время работы соединения, например, добавлять новые или удалять старые.

Проблема нашлась именно в обработке таких изменений. При определённой последовательности команд ядро удаляло объект, но продолжало обращаться к нему так, будто он всё ещё существует. Память уже освободили, но ссылка на неё осталась. Это и позволило исследователям использовать её для дальнейшей атаки.

Освободившуюся память удалось занять своими данными. Это позволило получать информацию из памяти ядра и обойти защиту, которая скрывает расположение его кода, после чего атаку удалось довести до получения root.

Затем тот же сценарий проверили из контейнера. В результате удалось выполнить операцию уже на стороне хоста, причём контейнер не имел CAP_NET_ADMIN и CAP_SYS_ADMIN.

Такая ошибка долго оставалась незамеченной, пока исследователи не нашли конкретную последовательность действий, которая позволила использовать освобождённую память для атаки. Именно это превратило обычный сбой в полноценную эксплуатацию.

В итоге ошибка, допущенная в довольно специфичном механизме обработки адресов, позволила злоумышленнику пройти путь от сетевого запроса до получения root и выхода из контейнера на хост.

✈️ Mr0x45xploit
  • 🔥 5
  • 😱 3
Post #636 1K
Просто добавь пробел

В основном ядре WordPress обнаружена новая уязвимость XSS2Shell, позволяющая без учётной записи выполнить JavaScript в контексте сайта и при наличии сессии администратора довести атаку до RCE. Проблема начинается с обычной страницы входа.

При неудачной авторизации имя пользователя проходит несколько этапов обработки. Если поставить пробел между < и именем HTML-тега, первый фильтр принимает такую конструкцию за обычный текст, а следующий уже распознаёт её как HTML. Таким образом, через поле логина на страницу можно добавить собственные элементы.

На странице входа загружен JavaScript, который используется для работы с профилем пользователя. Он ищет определённые элементы в DOM и автоматически запускает связанные с ними действия. Подготовленная структура приводит к срабатыванию нужного обработчика.

Один из созданных злоумышленником элементов подменяет адрес, который JavaScript использует для отправки запроса. Код WordPress сам обращается к указанному URL, хотя пользователь ничего дополнительно не нажимает.

Запрос можно направить к REST API, а ответ получить через JSONP. Браузер воспринимает его как JavaScript и выполняет в контексте WordPress. Обычная HTML-инъекция таким образом превращается в полноценный XSS без авторизации.

Полученный XSS позволяет взаимодействовать с окном, где авторизован администратор. Через штатный механизм выдачи пароля для приложения атакующий подтверждает его создание, получает учётные данные администратора и использует их для работы с API, размещения своего JavaScript и доступа к загрузке плагинов.

Затем остаётся загрузить архив с PHP-кодом. После распаковки файл становится доступен по URL и позволяет выполнить произвольный код с правами процесса WordPress.

✈️ Mr0x45xploit
  • 👍 2
  • 🔥 2
Post #635 1.28K
Обратная связь

Друзья, мы подготовили небольшую форму, чтобы узнать ваше мнение о Telegram-канале. Опрос полностью анонимный и займет всего 2–3 минуты. Ваши ответы помогут понять, что вам нравится больше всего, а что можно улучшить. Мы будем благодарны каждому, кто найдет время поделиться своим мнением. Особенно приветствуем конструктивную критику и предложения — именно они помогают делать канал лучше. 🥰

❋ https://tally.so/r/D4oENj (только с VPN)

✈️ Mr0x45xploit
  • ❤ 1
Post #633 1.29K
Вите надо выйти

Опубликована свежая уязвимость Zapscape, позволяющая выполнить KVM Escape и выйти из виртуальной машины на хост. Цепочка эксплуатации начинается с одной небольшой логической ошибки в KVM и заканчивается выполнением собственного кода с правами root на хостовой системе.

Проблема возникла из-за того, что KVM сначала проверял корректность внутренних данных, а затем сам же мог изменить их во время очистки памяти. После этого KVM не начинал обработку заново и продолжал работать с уже недействительными данными.

Эксплуатация возможна только при включённой nested virtualization. В результате гипервизор создавал новый внутренний объект на основе уже повреждённого состояния. Позже этот объект освобождался, но одна из ссылок на него оставалась.

Следующая операция записи использовала уже освобождённую память. Это позволяло получить утечку адресов ядра, восстановить возможность управлять записью в память, обойти KASLR и в итоге заставить хост выполнить собственную команду с привилегиями root.

Исправление заняло буквально несколько строк. Теперь, если данные уже изменились, обработка начинается заново и вся цепочка эксплуатации перестаёт существовать.

✈️ Mr0x45xploit
  • 🔥 3
  • 👍 2
Post #632 1.19K
Скованные одной цепью

Новая атака ChainDrop стала одной из крупнейших кампаний, направленных против цепочки поставок npm. За несколько часов самораспространяющийся червь заразил более 1300 пакетов, используя украденные учётные данные мейнтейнеров для публикации новых вредоносных релизов.

В заражённые версии добавлялись preinstall скрипт setup.mjs и обфусцированный загрузчик Math_Symbol.js. После запуска вредонос собирал токены npm и GitHub, секреты GitHub Actions, AWS, Kubernetes, Vault и десятков других сервисов, а затем использовал их для дальнейшего распространения и эксфильтрации данных.

Для управления инфраструктурой операторы использовали EtherHiding. Это техника, при которой адрес C2 извлекается из Ethereum смарт контракта, а не хранится в самом вредоносе. Такой подход позволяет менять управляющую инфраструктуру без публикации новых версий вредоносного ПО.

При этом заражённые релизы публиковались через GitHub Actions с использованием OIDC Trusted Publishing, механизма публикации пакетов без постоянных npm токенов и имели корректную SLSA provenance, подтверждающую происхождение сборки.

Вспоминая взлом AsyncAPI, этот инцидент ещё раз показал ахиллесову пяту слепого доверия. Если код скомпрометирован, пайплайн просто честно соберёт малварь с валидным сертификатом.

✈️ Mr0x45xploit
  • 👍 4
  • ❤ 3
Post #631 1.12K
ИИшница

Если вам казалось, что AI Red Teaming удовольствие не из дешёвых, то не совсем. Джейсон Хаддикс ещё пару лет назад запустил бесплатную платформу aipwn.me, а этим летом она получила крупное обновление, в котором появилось ещё 12 новых лабораторных работ.
По сути это интерактивная киберпесочница для практической отработки AI Red Teaming. Здесь можно потренироваться в поиске уязвимостей LLM, prompt injection, обходе защитных механизмов и других техниках компрометации языковых моделей. Большинство лабораторных работ построено вокруг методологии самого Хаддикса, так что можно не только порешать лабы, но и разобраться в его подходе к тестированию безопасности LLM.

❋ https://aipwn.me

✈️ Mr0x45xploit
  • 👍 4
Post #630 1.2K
Дайджест за июль

Подборка самых интересных новостей, которые вы могли упустить.

❋ Januscape — 16-летняя уязвимость в KVM/x86, позволяющая выйти из виртуальной машины на уровень гипервизора.

❋ AsyncAPI — Supply chain-атака, в ходе которой официальный CI/CD проекта самостоятельно выпустил и подписал вредоносные npm-пакеты.

❋ Nightmare Eclipse — Продолжение нашего уже постоянного сериала о конфликте исследователя с MSRC и новые эксплоиты.

❋ wp2shell — Цепочка из двух уязвимостей в ядре WordPress, позволяющая выполнить произвольный код на сервере.

❋ GitLab Diff RCE — Цепочка эксплуатации, превращающая две ошибки в сторонней библиотеке в RCE через обработку diff.

✈️ Mr0x45xploit
  • 🔥 6
Older posts →

About this channel

How can I read @izhmfluzm81otay without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Mr0x45xploit: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Mr0x45xploit have?
Mr0x45xploit (@izhmfluzm81otay) has 1.94K subscribers on Telegram, refreshed roughly every 30 minutes.
Does Mr0x45xploit know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →