NOWOŚĆ! Szkolenie AI w pracy admina
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
NOWOŚĆ! Szkolenie AI w pracy admina
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
W skrócie: można bez uwierzytelnienia czytać pliki z serwera (z webroot). W pewnych konfiguracjach może to doprowadzić do nieautoryzowanego dostępu na admina. W pewnym uproszczeniu można odczytywać pliki odwołując się z przeglądarki do ścieżki ..::..::..::/plik_do_pobrania.txt (dwie kropki + dwa dwukropki wychodzą w tym przypadku do katalogu wyżej (!)) Poniżej wersje…
Czytaj dalej »
Badacze bezpieczeństwa z Wiz Research przy pomocy wewnętrznego narzędzia AI – Red Agent – zidentyfikowali krytyczną podatność w workflow GitHub Actions w jednym z publicznych repozytoriów Snowflake – firmy zajmującej się przetwarzaniem i analizą danych w chmurze. TLDR: Firma załatała podatność jeszcze tego samego dnia po otrzymaniu zgłoszenia – zrotowano…
Czytaj dalej »
Opis podatności tutaj: Jira and Jira Service Management are vulnerable to an authentication bypass in its web authentication framework, Jira Seraph. Although the vulnerability is in the core of Jira, it affects first and third party apps that specify roles-required at the webwork1 action namespace level and do not specify…
Czytaj dalej »
Ciekawe opracowanie, pokazujące (często domyślne) problemy z autoryzacją do zasobów w Jira. O co chodzi? Głównie o filtry wyszukujące konkretnych spraw – użytkownicy często tworzą te pierwsze i udostępniają ‘każdemu’. W domyśle każdemu z własnej firmy; domysł jest tu jednak kiepski – często takie ustawienia umożliwiają na anonimowy dostęp do…
Czytaj dalej »