Джерело:
Хабрахабр / Захабренные / Тематические / Посты
Дата публікації:
10/11/2025 11:06
Постійна адреса новини:
http://www.vsinovyny.com/12441076
10/11/2025 11:06 // Хабрахабр / Захабренные / Тематические / Посты

В ходе проведения оценки безопасности наша команда обнаружила критическую уязвимость удалённого выполнения кода (RCE), возникшую вследствие неправильно настроенной конечной точки API, за выявление которой была выплачена премия в размере $25,000. Однако данная проблема оказалась не единичным случаем: она была частью масштабной ситуации, связанной с несколькими API, лишёнными надлежащей аутентификации и проверки ввода.
В данном отчёте подробно описаны шаги, приведшие к обнаружению RCE: от начальной разведки и поиска уязвимости, до создания рабочего эксплойта. Мы продемонстрируем, как небезопасные шаблоны проектирования в сочетании с API без аутентификации, могут привести к компрометации всей системы даже без взаимодействия с пользователями.
Читать далее| « |
Наступна новина з архіву Живое знание как процессный движок для импорта данных |
Попередня новина з архіву Текучка кадров как системный риск: универсальная модель расчета ущерба для собственника бизнеса |
» | |
|
|
||||