Pentester's Backlog


Гео и язык канала: Россия, Русский
Категория: Технологии


Агрегатор новостей из мира наступательной безопасности.
EDUCATIONAL PURPOSES ONLY

Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


Репост из: 1N73LL1G3NC3
CrystalPotato

A Crystal port of GodPotato, a local privilege escalation tool that abuses the DCOM OXID Resolver and named pipe impersonation to escalate from service accounts with SeImpersonatePrivilege to NT AUTHORITY\SYSTEM.

The main contribution of this port beyond the language change is a set of OPSEC improvements designed to reduce the binary’s signature surface.


Blog: https://ricardojoserf.github.io/crystalpotato/

GodPotato - Original C#
RustPotato - Rust implementation
SigmaPotato - C# implementation




Репост из: APT
🔒 Citrix NetScaler Pre-Auth RCE (CVE-2026-8452)

Unauthenticated heap overflow in SAML signature canonicalization. An oversized PrefixList inside the InclusiveNamespaces element overflows a fixed-size buffer, corrupting adjacent nsb chunk metadata. This yields a write-what-where primitive (controlled memcpy src/dst), allowing overwrite of tx_pkt_complete_fptr and jump to attacker shellcode on the executable heap. Results in root RCE (webshell drop) when NetScaler is configured as SAML SP or IdP.

Affected: NetScaler ADC/Gateway 14.1 < 14.1-72.61 and 13.1 < 13.1-63.18

🔗 Research:
https://labs.watchtowr.com/youre-back-in-the-room-citrix-netscaler-pre-auth-rce-cve-2026-8452/

🔗 Source:
https://github.com/watchtowrlabs/watchTowr-vs-Citrix-Netscaler-PreAuth-RCE-CVE-2026-8452

#citrix #netscaler #rce #preauth #saml #heapoverflow


Репост из: 1N73LL1G3NC3
SCCM-CVE-2026-47301-Remote-Code-Execution

Exploit chain (CVE-2026-47301) for Microsoft Configuration Manager (SCCM), combining a broken access, CAB arbitrary-write path traversal, certificate verification bypass, and DLL hijacking to achieve SYSTEM-level code execution.

Blog: Microsoft Configuration Manager RCE 0-Day Exploit Chain (SCCM 𝗖𝗩𝗘-𝟮𝟬𝟮𝟲-𝟰𝟳𝟯𝟬𝟭)


Репост из: Cybred
ShieldBreak

NightmareEclipse нашел новый 0day и сразу же релизнул эксплоит — он обходит исправление Microsoft для RoguePlanet и позволяет повысить привилегии за счет уязвимости в Windows Defender.

Из интересного — PoC был протестирован на последней версии Windows (включая Windows Server), для него нет патча, а success rate, по утверждению самого NE, составляет 100%.


Репост из: 1N73LL1G3NC3
Microsoft SharePoint JWT Token Authentication Bypass (CVE-2026-55040)

A remote unauthenticated attacker can leverage CVE-2026-55040 to bypass authentication on a vulnerable SharePoint server, and perform operations as a SharePoint site user or administrator. The vulnerability is due to several issues in the JWT token validation pipeline.

Blog: https://www.rapid7.com/blog/post/ra-microsoft-sharepoint-jwt-token-authentication-bypass-cve-2026-55040/




Репост из: [DeteAct] Оценка защищённости
Пока все обсуждают, когда ИИ заменит пентестеров, мы продолжаем публиковать реальные истории из практики.
🔥 Новая статья — «SSRF 2 RCE».
В статье расскажем про цепочку уязвимостей, которая позволяет добиться максимума от SSRF.
📖 Читать: https://blog.deteact.ru/ssrf-2-rce/


Репост из: ByTe [ ]f Digital Life
Дампим SAM/SYSTEM через 7-Zip

Знакомая ситуация: вы на машине юзера, нужно достать хеши, но  reg save  или  copy  блокируются EDR, файлы заблокированы самой Windows, а антивирус палит известные утилиты.

Но на рабочих станциях часто установлен 7-Zip! И у него есть крутая недокументированная фича - прямое чтение диска (raw disk access).

А можно использовать и для DFIR извлекать MFT и т.д.

Чем проще и банальнее тем лучше : )


Репост из: RedTeam brazzers
Всем привет!

Подобный трюк возможно провернуть и в Jira. Для этого достаточно получить доступ к связанной со службой базой данных, например, postgresql. Затем нужно сгенерировать хэш PBKDF2-HMAC-SHA1 для пароля нового админ-пользователя и вставить в нужные таблицы, не забыв накинуть себе пару привилегированных групп администраторов : )

Основной "красной тряпкой", свидетельствующей о том, что перед нами база Jira является наличие таблиц cwd_user / cwd_group / cwd_membership / cwd_directory. Скрипт умеет автоматически определять нужную базу для вставки данных

https://github.com/CICADA8-Research/Penetration/blob/main/Atlassian/Jira/create_admin.py


Репост из: 1N73LL1G3NC3
CVE-2026-57239 Foxit PDF Reader LPE

Exploit which lets you obtain NT AUTHORITY\SYSTEM rights via the Foxit PDF Reader updater service.

Blog: Escalating All The Privileges With Foxit PDF Reader (CVE-2026–57239)


Репост из: Proxy Bar
CVE-2026-60004 Gitea RCE
(CVSS 9.8)
*
PoC


Репост из: Proxy Bar
CVE-2026-57827 — Joomla
*
Component Unauthenticated File Upload RCE
Split-Controller Upload Bypass → Direct Write Task → /downloads/shell.php → RCE

Exploit


Репост из: APT
🔒 Certighost (CVE-2026-54121) — AD CS Domain Controller Impersonation

Low-privileged domain user can impersonate a Domain Controller via an AD CS enrollment chase fallback. By supplying cdc (Client DC) and rmd (Remote Domain) request attributes, an attacker forces the Enterprise CA to query an attacker-controlled host over SMB and LDAP.

The CA then blindly trusts the returned directory objects (objectSid + dNSHostName of a real DC) and issues a certificate containing strong identity mapping for the Domain Controller. This allows successful PKINIT authentication as the DC.

🔗 Research:
https://gist.github.com/H0j3n/a5ef2609b5f2944ac2390a191a534c26

🔗 Source:
https://github.com/aniqfakhrul/CVE-2026-54121

#ad #adcs #pkinit #machineaccountquota


Репост из: Brut Security
‼️ CVE-2026-3891: A critical Unauthenticated Arbitrary File Upload vulnerability found in the Pix for WooCommerce WordPress plugin in versions up to and including 1.5.0.

PoC: https://github.com/m4sh-wacker/CVE-2026-3891-Pix-for-WooCommerce-Plugin-Exploit


Репост из: Whitehat Lab
🌟 wp2shell (CVE-2026-63030 / CVE-2026-60137)

Online чекер - https://wp2shell.com

WordPress REST API Batch endpoint (/wp-json/batch/v1) SQL Injection 
Unauthenticated RCE


Nuclei шаблон
:

id: wp2shell-batch-exposure

info:
name: WordPress wp2shell Exposure (CVE-2026-63030, CVE-2026-60137)
author: zephrsec
severity: critical
reference:
- https://slcyber.io/research-center/wp2shell-pre-authentication-rce-in-wordpress-core/
classification:
cve-id: CVE-2026-63030,CVE-2026-60137
tags: wordpress,cve2026,rce,sqli,wp2shell

http:
- raw:
- |
GET / HTTP/1.1
Host: `Hostname`
- |
POST /?rest_route=/batch/v1 HTTP/1.1
Host: `Hostname`
Content-Type: application/json

{}

req-condition: true
redirects: true

extractors:
- type: regex
name: wp_version
part: body_1
group: 1
regex:
- 'name="generator" content="WordPress ([0-9.]+)"'

matchers-condition: and
matchers:
- type: dsl
dsl:
- >-
compare_versions(wp_version, ">=6.9.0", "=7.0.0", "=6.8.0", "


Репост из: haxx
🛠 Всем привет.
Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound.

Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei.

Из коробки она ищет:
- Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt).
- Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry.
- Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword.
- Локальные файлы конфигурации БД вроде .pgpass или .my.cnf.

🐶 Ну и интеграция с собакой тоже есть.
Потому что просто выплевывать цветной текст в консоль скучно.

📖 Как запустить:
# установка
go install github.com/haxxm0nkey/credshound/cmd/credshound@latest

# запуск
credshound -ut
credshound .



🔗 Где исходники, Билли?
Движок: https://github.com/haxxm0nkey/credshound

Хорошей пятницы вам, держитесь там!


Репост из: InfoSec VK Hub
Лучший способ научиться сдавать хорошие уязвимости — это читать про хорошие уязвимости.

📖 Продолжаем раскрывать багбаунти-отчеты. Мы хотим, чтобы у хантеров было больше качественных материалов для обучения: с реальными уязвимостями, подробным описанием, шагами воспроизведения и примерами того, как были оформлены сами репорты.

Сегодня делимся тремя интересными кейсами:

🔹XSS через библиотеку mathjax — для эксплуатации уязвимости хакер углубился в изучение библиотеки и смог показать уязвимое поведение через интересный пейлоад.
🔹 Ссылка на отчет

🔹Раскрытие подписчиков приватной группы по ID — уязвимость позволяла получить список подписчиков приватной группы или мероприятия, зная их идентификатор.
🔹 Ссылка на отчет

🔹Возможность заддосить сервер — передача слишком большого числового значения в одном из параметров приводила к высокой нагрузке на сервер.
🔹 Ссылка на отчет

🎓 Больше раскрытых репортов — в наших предыдущих публикациях:

🔗 https://t.me/vk_security/177
🔗https://t.me/vk_security/256

Меньше теории — больше практики. Читайте, разбирайте, повторяйте. А потом идите ломать... конечно же, только в рамках Bug Bounty 😏

VK Security | Буст этому каналу!

#bugbounty #разборы


Репост из: Proxy Bar
CVE-2026-43499 - ALL Linux distributions for 15 years
*
writeUP
*
exploit

#linux #lpe


Репост из: Крак%00зябры
🙂 RCE в модуле Акрит «Универсальный импорт» для 1С-Битрикс

BDU:2026-08077 - уязвимость связана с механизмом обработки формул в профилях импорта: значение формулы, заданное для импортируемого поля, интерпретируется как исполняемый код.

⚠️Критичность - 8.8 CVSS 3.1

🔘В комбинации с BDU:2026-08076 профиль с сохраненной вредоносной формулой можно запускать без авторизации, а также проверять, существует ли профиль и сколько записей он обработает. Иными словами, профиль импорта превращается в триггер для повторного запуска полезной нагрузки.

📊 По данным marketplace решение установлено более 1000 раз.

Настройка формулы требует прав на редактирование профиля, то есть реалистичен сценарий эксплуатации с правами низкопривилегированного контент-менеджера, без полных административных привилегий.

🔘Помимо прочего в модуле также есть SSRF —> BDU:2026-08078

↗️ Фикс в версии 1.79.0 ↗️

Показано 20 последних публикаций.