TGViewer
MyAppSec MyAppSec @myappsec · 87 subscribers
Post #52 178
Специальные пути / routes. Зная путь, получаешь прямой доступ к админ/дебаг/shell консоли. Были и совсем смешные случаи как на скрине (реальное приложение от крупного вендора).

Изменение логики / logic bombs - добавление в стандартные функции аутентификации/авторизации определенных значений или дополнительных параметров, зная которые, получаешь привилегированный доступ. Часто такое сопровождается обфускацией, запутыванием для code review.

"Зараженные" зависимости - самое распространенное для корыстных целей. Сам код чистый, а логика бэкдора в зависимости/внешней бибилотеке, которая подтягивается при деплое.

Выполнение по времени - "01.09.2026" или "каждые полгода" удалить/зашифровать все данные/контейнеры, создать пользователя в БД, выполнить реверс шелл.
More from @myappsec
  1. Feb 15, 2026CVE-2025-X942X, она же CVE-2025-59425, она же GHSA-wr9h-g72x-mwhm интересная уязвимость кл…
  2. Feb 15, 2026А вот и описание уязвимостей выше в виде отчетов SASTа ScanSuite по каждому языку. В целом…
  3. Feb 9, 2026Примеры уязвимого кода реальных CVE для тренировки поиска уязвимостей. Попробуйте найти са…
  4. Feb 7, 2026Всем привет! Слайды со свежего курса Advanced Web Hacking. Интересные подходы, логические…
  5. Jun 7, 2025Вторая особенность электрона - дырявый механизм обновления electron-updater. Он не проверя…
  6. Jun 7, 2025Electron - популярный фреймворк для разработки кросс-платформенных десктоп приложений. MS…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →