TGViewer
MyAppSec MyAppSec @myappsec · 87 subscribers
Post #48 198
Всем привет. В свете растущей популярности ML расскажу про недавний случай.

Анализировал защищенность веб приложения, выдающее трейдерам агрегированные показатели, полученные из публичных источников. На первый взгляд некритичное приложение с очень небольшой поверхностью атаки.

В процессе тестирования всплыл GraphQL - популярный аналог REST API. Хорош он прежде всего тем, что выдает в ответ на {"query":"{__schema{types{name,fields{name}}}}"} (см пример на скрине) всю структуру своего API, со всеми возможными параметрами, эдакая документация.

Ответ парсим (я использую InQL расширение для Burp) и дальше смотрим какие запросы доступны в дополнение к используемым веб приложением.

Самые интересные запросы идут в разделе Mutation (опять же на скрине), аналог POST/PUT, используются для изменения данных. В моем случае один такой запрос был доступен без аутентификации и позволял отправить в бэк данные с рынков.
More from @myappsec
  1. Feb 15, 2026CVE-2025-X942X, она же CVE-2025-59425, она же GHSA-wr9h-g72x-mwhm интересная уязвимость кл…
  2. Feb 15, 2026А вот и описание уязвимостей выше в виде отчетов SASTа ScanSuite по каждому языку. В целом…
  3. Feb 9, 2026Примеры уязвимого кода реальных CVE для тренировки поиска уязвимостей. Попробуйте найти са…
  4. Feb 7, 2026Всем привет! Слайды со свежего курса Advanced Web Hacking. Интересные подходы, логические…
  5. Jun 7, 2025Вторая особенность электрона - дырявый механизм обновления electron-updater. Он не проверя…
  6. Jun 7, 2025Electron - популярный фреймворк для разработки кросс-платформенных десктоп приложений. MS…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →