Postlar filtri


Не хакинг, а ИБ dan repost
📸 Хакеры взломали 14 500 камер Dahua всего за 35 дней

ИБ-исследователи обнаружили масштабную кампанию CameraSwarm, в рамках которой хакеры взломали уже 14 530 IP-камер Dahua.

По словам специалистов, атаки длились как минимум 35 дней (с 17 июня по 22 июля 2026 года), и большинство подтвержденных жертв находятся на территории России и Украины.

— Аналитики Hunt.io пишут, что обнаружили вредоносную активность случайно: оператор CameraSwarm оставил без защиты рабочую директорию на HTTP-сервере.

🗄 Источник – линк.

// Не хакинг, а ИБ


infosec dan repost
• Ну что, борьба с умными камерами Flock в США продолжается. На этот раз вместо вандализма и кражи камер американцы нашли более интересный способ.

• Исследователь Билл Сверинген разработал специальный компьютерный рисунок на пленке, который защищает автомобиль от слежки (на фото).

• Билл даже представил решение на конференции DEF CON в Лас‑Вегасе, где показал Toyota Yaris, обклеенную виниловой пленкой. Для создания рисунка он использовал ИИ модель, которая обучалась на шаблонах, позволяющих избежать детекта.

• В итоге модель смогла обмануть 11 протестированных алгоритмов обнаружения с открытым исходным кодом, а также считыватели номерных знаков Flock и даже нательные камеры Axon, которые использует полиция.

https://techcrunch.com/cameras-from-detecting-you/

• К слову, Билл также разработал футболки и толстовки с узорами, позволяющими обходить алгоритмы обнаружения. Он надеется в конечном итоге выставить на продажу и защитные чехлы для автомобилей с такими же узорами.

• Так что борьба с цифровым концлагерем продолжается... Будем наблюдать, что придумают в следующий раз.

#Разное #Новости


Порвали два трояна dan repost
🔥 Августовский Patch Tuesday — 400 CVE, 3 зиродея

Ну что же, до конца лета осталось три понедельника, а значит пришло время изучать последние летние подарочки из Редмонда. В этом месяце Microsoft не дотянула до июльского рекорда, но цифра в 400 устранённых дефектов всё равно вызывает лёгкую дрожь. 176 уязвимостей приводят к повышению привилегий, 110 — к RCE, 86 — утечкам информации, 21 — спуфингу, 12 — отказу в обслуживании и 11 — к обходу функций безопасности. Из 42 критических уязвимостей, 37 вызывают исполнение прозвольного кода, а 5 — повышение привилегий.

Активно эксплуатируемый зиродей, CVE-2026-68820 (CVSS 7.0), является повышением привилегий через afd.sys. Как обычно, Редмонд не сообщает о контексте применения эксплойта, но исследователи, обнаружившие его, поделились подробным разбором атаки — это часть кампании кластера Lazarus по фальшивому найму разработчиков.

Два других зиродея были разглашены до устранения, но не использовались в атаках. Это CVE-2026-62832 (повышение привилегий через службу пользовательских профилей) и -72971 (несанкционированная модификация данных через драйвер unionfs.sys службы Windows Container Isolation FS). Первый патч крайне похож на устранение уязвимости LegacyHive от обиженного исследователя NightmareEclipse, а вот про второй почти ничего не известно.

Среди других дефектов примечательны:

CVE-2026-62878 (CVSS 9.8) — RCE в DNS Server, может быть инициирована атакующим без аутентификации и код получает высокие привилегии на сервере.

CVE-2026-62815 (9.8) — тоже RCE без аутентификации, но в реализации набирающего популярность протокола QUIC. Уязвимость найдена Юки Ченом, известным исследователем, спикером и членом программного комитета Security Analyst Summit (кстати, осталось всего три дня, чтобы подать свой доклад!)

CVE-2026-62911 (8.0) — повышение привилегий в Exchange Server черз обход аутентификцаии даёт атакующему доступ ко всем почтовым ящикам. Эксплуатацию демонстрировали на Pwn2Own, поэтому оценки Редмонда (exploit maturity: unproven, exploitation less likely) стоит, гхм, воспринимать с большим скепсисом.

О том, как справляться с такими большими пакетами уязвимостей и фиксов, мы писали здесь.

#новости #Microsoft @П2Т




Codeby dan repost
POST-параметр → exec() → shell: как одна строка кода превращает админку CMS в точку входа на сервер

Представьте: вы администратор CMS, нажимаете кнопку «Обновить ядро», а браузер отправляет POST-запрос с параметром php. Значение этого параметра — путь к PHP-бинарнику — без какой-либо фильтрации конкатенируется в строку и уходит прямиком в exec(). Ни escapeshellarg(), ни allowlist, ни regex. Голый пользовательский ввод в shell-команде. 2026 год на дворе.

Именно это обнаружилось при анализе патча baserCMS 5.2.3. Уязвимости присвоены сразу два CVE — CVE-2026-21861 и CVE-2026-30877 — обе с оценкой CVSS 9.1 (CRITICAL). CISA подтвердила наличие концептуального PoC.

🔎Почему это опаснее, чем кажется?

Типичная реакция: «Атакующий уже админ, что ему ещё нужно?» Ответ кроется в CVSS-флаге Scope: Changed. Администратор CMS управляет контентом — страницами, медиафайлами, плагинами. OS command injection выводит атакующего за рамки приложения на уровень операционной системы:

• Чтение DB-credentials из конфигов CakePHP, SSH-ключей, API-токенов
• Запись PHP-шелла в webroot — сессия протухнет, а шелл останется
• Reverse shell для pivot'а к базе данных, очередям сообщений, внутренним API
• Полный контроль от имени www-data: чтение /etc/passwd, запуск произвольных бинарников

Для атакующего, получившего админ-аккаунт через credential stuffing или фишинг, это мост от «могу редактировать сайт» к «выполняю любые команды на сервере».

➡️Как устроен вектор атаки?

Контроллер PluginsController, метод get_core_update(). Параметр php извлекается из POST-данных и попадает в shell-команду дважды — как путь к бинарнику в начале и как аргумент после --php. Спецсимволы ;, |, &&, обратные кавычки и $() проходят без фильтрации. Подставляем в параметр что-то вроде php;id — и получаем выполнение произвольной команды.

«Но ведь есть CSRF-защита!» — скажете вы. Не поможет. Атакующий с легитимной admin-сессией получает валидный CSRF-токен штатным образом. Запрос формально легитимен: правильный endpoint, правильный метод, валидный токен. Скрытие кнопки обновления в UI бесполезно — endpoint доступен через curl или Burp Repeater.

👉Что делать прямо сейчас?

Если используете baserCMS — обновляйтесь до 5.2.3 немедленно. Обе уязвимости закрыты в одном релизе. Два CVE, один diff — скорее всего, два разных injection-вектора, найденных при одном аудите.

В полной статье — воспроизводимая цепочка эксплуатации, конкретные правила детектирования для WAF, хоста и SIEM, а также детальный разбор CVSS-вектора. Читайте на форуме.

https://codeby.net/threads/cve-2026-21861-basercms-uyazvimost-os-command-injection-cherez-funktsiyu-obnovleniya-yadra.94977/




Архив Безопасника dan repost
🐞 Охотник за эксплойтами - GitHub-репозиторий который автоматически находит PoC для CVE

trickest/cve — это репозиторий, который автоматически собирает общедоступные Proof-of-Concept для известных уязвимостей (CVE). Вместо того чтобы вы часами искали рабочий пример эксплойта, он делает это за вас 24/7.

Проект создан командой Trickest, которая специализируется на автоматизации и создании кастомных рабочих процессов в области кибербезопасности. И этот репозиторий — яркий пример их подхода: взять рутинную, но важную задачу и полностью ее автоматизировать.

👀 Источник

Secure Books




CodeMode | Программирование dan repost
Windows Forensics Analyst Field Guide

Описание:
Книга начинается с подробного описания операционных систем Windows и лежащих в их основе криминалистических артефактов, что поможет вам освоить искусство оптимизации процессов расследования. От использования инструментов с открытым исходным кодом для сбора артефактов до углублённого анализа — вы приобретёте навыки, необходимые для успешной работы в качестве опытного судебного эксперта. По мере изучения материала вы научитесь без труда собирать и анализировать улики, чтобы выявлять суть проблем. Вы также познакомитесь с криминалистической экспертизой памяти, адаптированной для ОС Windows, научитесь расшифровывать закономерности в пользовательских данных, а также регистрировать и распутывать сложные артефакты, такие как электронные письма и данные браузера.

🧷Скачать бесплатно

#OS

CodeMode & Max




The Hacker News dan repost
🚨 New Gitea RCE (CVE-2026-60004) lets repository writers plant a malicious Git hook and run shell commands as the Gitea service account.

On default-configured instances, outsiders can register, create a repository, and obtain the required write access.

A public PoC is available.

Find details here: https://thehackernews.com/2026/07/new-gitea-rce-lets-repository-writers.html




SecAtor dan repost
Киберподполье активно задействует критическую CVE-2026-50522 в Microsoft SharePoint для кражи ключей доступа к компьютерам и сохранения доступа даже после установки обновлений на затронутые серверы.

Злоумышленник, получив эти токены, способен создать действительные токены аутентификации, чтобы выдать себя за других пользователей и получить доступ к доступным ресурсам, включая сайты и документы SharePoint, с привилегиями фейковый личности.

Microsoft описывает проблему как уязвимость в десериализации недоверенных данных, которая позволяет удаленному злоумышленнику выполнять код по сети без аутентификации.

Уязвимость была устранена июльским PatchTuesday, но не была отмечена в качестве активно используемой, несмотря на то, что в уведомлении указывалось на повышенную вероятность её использования в качестве рычага атаки.

В свою очередь, watchTowr предупредила, что хакеры приступили к эксплуатации CVE-2026-50522 в отношении уязвимых локальных развертываний SharePoint сразу после того, как в сеть попала достоверная версия PoC-эксплойта.

20 июля watchTowr обнаружила PoC для этой уязвимости и буквально в течение нескольких часов глобальная сеть ловушек Attacker Eye компании зафиксировала попытки эксплуатации с его использованием, которые успешно скомпрометировали целевые системы.

Исследователи отмечают, что злоумышленники крадут машинные ключи, которые позволяют им сохранять долгосрочный доступ к взломанным системам.

При этом Defused еще 17 июля обнаружила «недокументированный вектор десериализации SharePoint», используемый в атаках, но не смогла связать эту активность с уязвимостью. Но на днях в Defused отметили, что атаки, вероятно, были обусловлены CVE-2026-50522 в SharePoint.

По меньшей мере один PoC PowerShell для уязвимости CVE-2026-50522 доступен на GitHub (разработан неким Janggggg).

В этом PoC реализуется попытка инициировать удаленное выполнение кода путем доставки вредоносной полезной нагрузки .NET BinaryFormatter в виде cookie поддельного SecurityContextToken в ответе на запрос входа в систему WS-Federation, отправленном на конечную точку SharePoint _trust/default.aspx.

Если токен обрабатывается с использованием уязвимого пути десериализации, полезная нагрузка приводит к выполнению произвольного кода на сервере SharePoint.

Следует отметить, что Janggggg опубликовал PoC в тот же день, когда watchTowr начала фиксировать первые атаки с его использованием. Вместе с тем неясно, использовались ли в наблюдаемых инцидентах общедоступные эксплойты.

Хотя установка последних обновлений безопасности SharePoint устраняет уязвимость, watchTowr советует также регулярно обновлять учетные данные для любых ресурсов, которые могли быть скомпрометированы.


haxx dan repost
🛠 Всем привет.
Я тут допилил CLI-движок для LOLCreds на Go. Называется это безобразие CredsHound.

Если коротко, это такая утилита для поиска учетных данных, ключей на хосте, которая работает по концепции Nuclei.

Из коробки она ищет:
- Пароли и API-ключи, забытые в истории терминалов (.bash_history, .zsh_history, ConsoleHost_history.txt).
- Приватные ключи SSH, конфигурации Kubernetes и токены Docker Registry.
- Артефакты Windows: пароли из файлов автоматической установки (Unattended XML), конфиги RDCMan и групповые политики с зашифрованными cpassword.
- Локальные файлы конфигурации БД вроде .pgpass или .my.cnf.

🐶 Ну и интеграция с собакой тоже есть.
Потому что просто выплевывать цветной текст в консоль скучно.

📖 Как запустить:
# установка
go install github.com/haxxm0nkey/credshound/cmd/credshound@latest

# запуск
credshound -ut
credshound .



🔗 Где исходники, Билли?
Движок: https://github.com/haxxm0nkey/credshound

Хорошей пятницы вам, держитесь там!


Четыре луча dan repost
wp2shell — разбираем от и до.

Это цепочка уязвимостей, которая состоит из таких элементов:

📍 CVE-2026-63030 — уязвимость путаницы маршрутизации конечной точки пакетного REST API. CWE-436.

📍 CVE-2026-60137 — уязвимость внедрения SQL-кода (SQL-инъекция). CWE-89.
wp2shell позволяет неавторизованному злоумышленнику выполнить произвольный код (RCE) в СMS Wordpress. Затронутые версии: 6.8.0–6.8.5; 6.9.0–6.9.4; 7.0.0– 7.0.1.

🫡 Об уязвимости:
Уязвимость находится в функции serve_batch_request_v1, которая обрабатывает пакетные запросы к /wp-json/batch/v1.

Функция создает два массива для обработки входящих подзапросов: $requests[] (сами запросы) и $matches[] (найденные для них обработчики).

Если путь одного из подзапросов некорректный (например, http://), функция wp_parse_url() возвращает false. В этом случае в массив $validation[] записывается ошибка (WP_Error), но запись в массив $matches[] не происходит (через continue).

Ниже показали часть уязвимого кода, полный код находится wp-includes/rest-api/class-wp-rest-server.php
foreach ( $batch_request['requests'] as $args ) {
$parsed_url = wp_parse_url( $args['path'] );
if ( false === $parsed_url ) {
$requests[] = new WP_Error( 'parse_path_failed', __( 'Could not parse the path.' ), array( 'status' => 400 ) ); // запись ошибки для http://

continue;
}

$single_request = new WP_REST_Request( $args['method'] ?? 'POST', $parsed_url['path'] );
....

$matches = array();
$validation = array();
$has_error = false;
foreach ( $requests as $single_request ) {
if ( is_wp_error( $single_request ) ) {
$has_error = true;
$validation[] = $single_request;
continue; // пропуск записи в $matches[]
}

Из-за continue массивы $requests и $matches рассинхронизируются по индексам. Это позволяет одному подзапросу получить обработчик, предназначенный для другого.

Сдвиг индексов → Некорректный путь вызывает continue → Массивы $requests и $matches рассинхронизируются → Запросы получают чужие обработчики → Вложенный batch → Запрос /wp/v2/posts выполняется как batch → Внутри снова происходит сдвиг индексов → Запрос к /categories?author_exclude=SLEEP(2) получает обработчик /posts (скриншот) -> SQLi.

Уязвимость SQLi
author_exclude регистрируется как параметр типа array в get_collection_params().
В get_items() он мапится в author_not_in без проверки типа.
Из-за путаницы маршрутов параметр передается как строка.
WP_Query не санитизирует строковые значения. Строка попадает в SQL.

if (is_array($query_vars['author__not_in'])) {
$query_vars['author__not_in'] = array_map('absint', ...); // sanitize
}
$author__not_in = implode(',', (array) $query_vars['author__not_in']);
$where .= " AND post_author NOT IN ($author__not_in) "

🫡 Возможные конечные точки:
Запрос:
– POST /wordpress/batch/v1 + тело запроса
– POST /?rest_route=/batch/v1 + тело запроса
– GET /?_method=POST&rest_route=/batch/v1&validation=normal + тело запроса
SQLi - "path": "/wp/v2/ author_exclude=

Пример одного из возможных запросов — на скриншоте.

🫡 Как защищаться:
1. Обновиться до версии 7.0.2.
2. Использовать WAF/IDS с настроенными правилами от SQLi.
3. Проверить систему на предмет подозрительных php-файлов.
4. Провести аудит запросов, где в качестве конечной точки или значения параметра выступал /batch/v1.
5. Временно ограничить доступ к /batch/v1 из внешней сети.

🫡 Ловите лабораторную — docker-compose.yml с уязвимым wordpress прикреплен к посту.
Запуск docker-compose up.


0day Alert dan repost
В AnyDesk нашли уязвимость нулевого дня

Уязвимость CVE-2026-15682 (5.5 Medium) связана с функцией AnyDesk, которая собирает диагностические данные для службы поддержки. Злоумышленник может использовать точку повторного разбора — специальную ссылку в файловой системе Windows — чтобы перенаправить операции записи файлов в другое место.

Для эксплуатации уязвимости сначала нужно получить возможность выполнять код на устройстве с ограниченными правами. Это снижает риск удалённых атак через интернет, но оставляет угрозу для общих рабочих станций и многопользовательских систем.

Подобный метод обхода ограничений через точки повторного разбора уже встречался в уязвимостях AnyDesk в 2024 году. Тогда манипуляции с этим механизмом позволяли повышать привилегии, а не только нарушать работу службы, как в текущем случае.

#anydesk #уязвимость #cve #zeroday

@ZerodayAlert


Хабр Новости dan repost
Проект GNOME сократит срок раскрытия информации об уязвимостях до 30 дней, начиная с 1 августа. Разработчики ссылаются на растущее число отчётов об уязвимостях, генерируемых искусственным интеллектом.

#ИскИн #разработка #кибербезопасность




SecAtor dan repost
В киберподполье расшарили эксплойты для критических RCE-уязвимостей до аутентификации wp2shell, затрагивающих ядро WordPress. В версиях WordPress 6.9.5 и 7.0.2 исправлена вся цепочка атак wp2shell.

Атака wp2shell состоит из двух уязвимостей - CVE-2026-63030 и CVE-2026-60137, которые можно объединить для выполнения удаленного кода до аутентификации в установках WordPress версий 6.9.x и 7.0.x.

Уязвимости были обнаружены Адамом Куэсом из Searchlight Cyber, который утверждает, что неавторизованный злоумышленник может использовать их для стандартной установки WordPress.

Причем у этой атаки нет предварительных условий, и она может быть использована анонимным пользователем в стандартной установке WordPress без каких-либо плагинов.

По оценкам Searchlight Cyber, более 500 млн. сайтов используют WordPress, что делает эту уязвимость потенциально масштабной, особенно сейчас, когда были опубликованы общедоступные PoC-эксплойты.

В связи с серьезностью уязвимостей команда безопасности WordPress активировала принудительные автоматические обновления для всех поддерживаемых установок, работающих с затронутыми версиями, и настоятельно рекомендует владельцам сайтов немедленно обновить WordPress до версии 7.0.2 или 6.9.5.

Проблема заключается не в одной уязвимости, а в двух независимых недостатках, которые могут объединиться в цепочку удаленного выполнения кода без аутентификации.

Первая уязвимость, CVE-2026-63030, представляет собой уязвимость, приводящую к путанице при пакетной маршрутизации REST API, появившуюся в WordPress 6.9. Она может быть объединена с проблемой SQL-инъекций для достижения удаленного выполнения кода.

Вторая CVE-2026-60137 представляет собой уязвимость SQL-инъекции в author__not_inпараметре функции WP_Query. WordPress описывает её как уязвимость SQL-инъекции высокой степени опасности, затрагивающую WordPress 6.8 и более поздние версии.

Согласно рекомендациям WordPress, вся цепочка удаленного выполнения кода затрагивает WordPress версий 6.9.0-6.9.4 и WordPress версий 7.0.0-7.0.1.

SQL-уязвимость также затрагивает WordPress версий 6.8.0–6.8.5, но её нельзя связать с RCE, поскольку ошибка, приводящая к путанице при пакетной маршрутизации REST API, появилась лишь в WordPress 6.9.

Searchlight Cyber в настоящее время не разглашает технические подробности, вместо этого создала wp2shell.com, который позволяет администраторам проверить, уязвимы ли их установки WordPress.

Организациям, не имеющим возможности немедленно обновить систему, Searchlight Cyber рекомендует установить плагин, полностью блокирующего анонимный доступ к REST API или заблокировать /wp-json/batch/v1 и ?rest_route=/batch/v1 на уровне WAF.

Cloudflare также объявила о развертывании защиты от обеих уязвимостей с помощью WAF на всех тарифных планах, включая бесплатные учетные записи, использующие ее платформу в качестве прокси-сервера.

По данным Cloudflare, правила блокируют попытки использования как уязвимости SQL-инъекций (CVE-2026-60137), так и уязвимости пакетной маршрутизации REST API (CVE-2026-63030). При этом защита WAF снижает риски во время обновления системы, но не заменяет установку патчей.



20 ta oxirgi post ko‘rsatilgan.