TGViewer
Just Security Just Security @justsecurity · 3.63K subscribers
Post #276 1.97K
Скорее всего, вы слышали, как минимум о нескольких громких уязвимостях OWA. С 2020 года существует подробный ресерч от коллег из PT SWARM на тему безопасности MS Exchange WEB-интерфейсов, а новые атаки появляются с завидной частотой. В OWA имеется огромный архитектурный баг, который является драйвером целого семейства подобных уязвимостей.

Атак достаточно, но есть еще и очень приятная «фича» в OWA – перечисление существующих пользователей в зависимости от времени ответов сервера. После формирования списка однозначно существующих учетных записей можно провести атаку типа Password Spray (распыление паролей) и с небольшим шансом подобрать пароль типа «P@ssw0rd!» среди пары сотен пользователей.

Многим пентестерам это известно, но @CuriV нашел ультимативный способ проведения этой атаки за счет избыточности русских фамилий (sic!). Читайте об этом в его новой прекрасной статье!
  • 🔥 7
  • 👍 3
  • ❤‍🔥 2
  • 🥴 1
  • 🗿 1
More from @justsecurity
  1. Sep 16, 2026Важный повод поехать в Питер — ZeroNights 2026 дропнули программу конференции! В этом году…
  2. Sep 15, 2026Воооу! Наконец выпустили подкаст про пентест в финтехе! 🔥🔥🔥 Еще в июне встречались с Па…
  3. Sep 9, 2026А вы знали, что Андрей Масалович, известный как КиберДед, проводит камерные бизнес-бранчи…
  4. Aug 17, 2026👉 Pentest award 2026: итоги церемонии награждения 👈 Спасибо каждому, кто принял участие…
  5. Aug 15, 2026👉 Фотоотчет Pentest award 2026 Ценим вклад каждого 🫶 #pentestaward
  6. Aug 14, 2026В ожидании ✨
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →