NOWOŚĆ! Szkolenie AI w pracy admina
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
NOWOŚĆ! Szkolenie AI w pracy admina
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Zdarzenie dotyczyło 183 osób. 22 września osoba nieuprawniona wykorzystała podatność w aplikacji webowej panelu wydawcy, polegającą na niewystarczającej kontroli uprawnień (IDOR) przy pobieraniu dokumentów. Nie doszło do przejęcia kont pracowników ani naruszenia bazy danych. – Tak napisał w odpowiedzi na pytania naszej redakcji Inspektor Danych Osobowych Legimi SA. Z kolei…
Czytaj dalej »
Październik to oficjalnie Miesiąc Cyberbezpieczeństwa. Postanowiliśmy uczcić go z pompą i przygotowaliśmy dla Was konkretną, w pełni darmową paczkę wiedzy. Zasada jest prosta: wchodzicie na stronę pazdziernik.sekurak.pl, zapisujecie się na specjalną, dedykowaną listę mailingową, a my przez cały miesiąc regularnie podrzucamy Wam przydatne materiały prosto na skrzynkę. Co dokładnie trafi…
Czytaj dalej »
Badacz bezpieczeństwa Rafie Muhammad odkrył podatność XSS mogącą eskalować do RCE w systemie komentarzy WordPress. Dowolny nieuwierzytelniony użytkownik mógł dodać komentarz, który umieszczał na stronie ukryty skrypt. Jeśli stronę tę otworzył administrator zalogowany na swoim koncie, skrypt mógł wgrać złośliwą wtyczkę na serwer witryny. Podatność otrzymała numer CVE-2026-93485 i została…
Czytaj dalej »
Do najważniejszego wydarzenia ITsec tego roku zostały już tylko trzy tygodnie! Działamy na pełnych obrotach i zaczynamy odsłaniać przed Wami kolejne atrakcje! Jeśli w ten weekend scrollowaliście LinkedIn, nie mogliście przeoczyć wyjątkowych awatarów naszych trenerów i prelegentów, które zalały feed! To wszystko dzięki nowej aplikacji, którą odpaliliśmy specjalnie dla uczestników…
Czytaj dalej »
O WordPressie piszemy na łamach sekuraka na tyle często, że tym razem odpuścimy Wam fragment o tym jak bardzo jest ważny i przejdziemy od razu do rzeczy. W popularnym kreatorze stron dla WordPressa – Elementor Website Builder wykryto poważną podatność (CVSS 8.8) typu Cross-Site-Request-Forgery (CSRF). Na chwilę obecną nie otrzymała…
Czytaj dalej »
LiteLLM to otwartoźródłowy gateway AI, pozwalający ujednolicić metody dostępu do różnych dostawców modeli językowych (np. OpenAI, Anthropic, Azure, Bedrock, Vertex AI). Za pomocą jednego serwera lub SDK pozwala łączyć się z wieloma modelami. Oczywiście w tym celu narzędzie musi posiadać własny mechanizm uwierzytelnienia. TLDR: Jedną z jego form stanowią tokeny…
Czytaj dalej »Jak atakujący dostali się do danych? Sam serwis pisze o tym w komunikacie do użytkowników, tym razem chodziło o “nieuprawniony dostęp do kilku służbowych skrzynek pocztowych oraz systemu obsługi klientów”. “Potencjalnie” uzyskano dostęp do danych: ~ms
Czytaj dalej »Pełna historia opisana jest tutaj. Jakie oczywiste AI-problemy widzicie w tym zdjęciu? (poza klamką ;-) ~ms
Czytaj dalej »Całość ma związek z incydentem bezpieczeństwa opisanym tutaj. Jak czytamy w najnowszej aktualizacji: Na stronie ze statusem incydentu wylistowane zostały informacje, które wyciekły oraz z jakiego okresu. W szczególności są to: Nie zostały pobrane: Przyznam, że mimo dużej skali problemu, informacja przekazana klientom jest konkretna, a obsługa samego incydentu przebiega…
Czytaj dalej »
Internet WordPressem stoi, a świat nie wyobraża sobie… tygodnia bez kolejnego artykułu na sekuraku o poważnej podatności w WordPressie. 22 września 2026 r. jako security release wydana została wersja 7.1.2 tego popularnego systemu zarządzania treścią. TLDR: Poprawka łata krytyczną lukę w zabezpieczeniach mogącą po spełnieniu określonych warunków prowadzić nawet do…
Czytaj dalej »
Skontaktowali się z nami atakujący identyfikujący się jako Horus, z taką informacją: Jestesmy niezalezni nazywamy sie Horus pokazalismy slabosc kolejnego programu gabinetowego ktory odpowiadal za trzymanie danych polakow w nasze rece wpadly nastepujace dane z felgdent.com: * 2 400 000 pacjentów — PESEL, imię i nazwisko, adres, telefon, gabinet, NIP*…
Czytaj dalej »
Mega Sekurak Hacking Party zbliża się wielkimi krokami. Do 26 i 27 października pozostało niewiele czasu, ale po Waszych reakcjach widzimy, że nie możecie się już doczekać spotkania z nami w Krakowie 😉 Dlatego, aby umilić Wam oczekiwanie na to wydarzenie, 6 października odpalamy bezpłatny pokaz online – Sekurak Hacking…
Czytaj dalej »
Sytuacja niczym jak z filmów o hakerach? Wybitni specjaliści forsujący zabezpieczenia NASA, CIA czy NSA dla zabawy? Nie do końca. Zwykli cyberprzestępcy chwalą się uzyskaniem dostępu do jednego z systemów Federalnego Biura Śledczego (FBI) – amerykańskiej agencji rządowej (służby specjalnej), która zajmuje się zwalczaniem przestępstw oraz kontrwywiadem. FBI to też…
Czytaj dalej »Powód? Microsoft nie sprawdzał podpisu JWT… Na początek badacz namierzył z Internetu pewną usługę, która niby wymagała logowania (VPN required…) Na stronie było logo usługi (?) Titan, więc badacz poszukał trochę dokumentacji oraz zerknął na archiwalną wersję strony z logowaniem. W ten sposób doszedł do funkcji API /v2/Query Funkcja jako…
Czytaj dalej »
Wg relacji Zaufanej Trzeciej Strony atakujący twierdzi, że wykradł 6 TB faktur, a dostał się do systemu za pomocą wykorzystania pewnej podatności w systemie Fakturowni. Sama Fakturowania pisze tak: I dalej: ~ms
Czytaj dalej »