TGViewer
MyAppSec MyAppSec @myappsec · 87 subscribers
Post #34 110
Немного о DOS уязвимостях. На них редко обращают внимание в SDL, анализах защищенности, намного чаще их ищут и эксплуатируют реальные атакующие.

Такие уязвимости позволяют "положить" веб приложение целиком или частично, не прибегая к массовому флуду, даже при наличии балансеров, асинхронного выполнения кода и распределенного бэка. Чаще всего это архитектурные проблемы приложения и достаточно одного клиента чтобы его остановить.

Несколько примеров из реальных тестов:

1. Находим HTTP запрос на обработку которого у сервера уходит > 5-10 секунд. Обычно это сложные вычисления, запросы с ожиданием ответа с бэк энда или стороннего API. Отправляем такие запросы в 50-100 одновременных потоков в бесконечном цикле. Почти сразу сервер уходит в ошибку 500, 503 и т.п. для всех пользователей.
  • 🔥 1
More from @myappsec
  1. Feb 15, 2026CVE-2025-X942X, она же CVE-2025-59425, она же GHSA-wr9h-g72x-mwhm интересная уязвимость кл…
  2. Feb 15, 2026А вот и описание уязвимостей выше в виде отчетов SASTа ScanSuite по каждому языку. В целом…
  3. Feb 9, 2026Примеры уязвимого кода реальных CVE для тренировки поиска уязвимостей. Попробуйте найти са…
  4. Feb 7, 2026Всем привет! Слайды со свежего курса Advanced Web Hacking. Интересные подходы, логические…
  5. Jun 7, 2025Вторая особенность электрона - дырявый механизм обновления electron-updater. Он не проверя…
  6. Jun 7, 2025Electron - популярный фреймворк для разработки кросс-платформенных десктоп приложений. MS…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →