Generated by All in One SEO v4.9.5.1, this is an llms.txt file, used by LLMs to index the site. # Raz0r — Web3 Security Web3 Security ## Sitemaps - [XML Sitemap](https://raz0r.name/sitemap.xml): Contains all public & indexable URLs for this website. ## Posts - [How We Detect DeFi Exploits in Under One Second](https://raz0r.name/articles/how-we-detect-defi-exploits-in-under-one-second/) - Shared some insights on how @DefimonAlerts works under the hood on the @Quicknode blog. - [Keeping hackers out of your DeFi wallet](https://raz0r.name/talks/keeping-hackers-out-of-your-defi-wallet/) - Took part in the latest episode of the Unseen Money podcast with Paul Amery and Timur Yunusov to discuss the current state of DeFi security. Tune in! - [New tool: tx-coverage](https://raz0r.name/releases/new-tool-tx-coverage/) - Finished a weekend project that may be useful for onchain vulnerability analysis of deployed smart contracts: https://github.com/Decurity/tx-coverage tx-coverage allows to reveal unused code of live smart contracts by collecting coverage from historical transactions. With it you can discover code that was never executed onchain and may contain potential bugs. - [Building scalable monitoring infrastructure from scratch](https://raz0r.name/talks/building-scalable-monitoring-infrastructure-from-scratch/) - In this talk we will share our experience of creating a transaction monitoring solution for the EVM-compatible networks. Starting from a standalone Rust application that queries the blockchain RPCs, and ending with a scalable solution that can handle thousands of transactions per second, we will cover all the steps that will explain how to catch the DeFi exploits before they happen. The technology stack is based on Apache Flink, a popular framework to perform stateful computations on streaming data. We believe it hasn't found yet widespread usage in the blockchain security, while it has solid capabilities to process the transactions, logs, traces and all the available on-chain information in real-time. We will also share a set of detection rules that can be used to spot potential exploits, as well as the techniques to prevent attacks on the DeFi protocols. And of course we will share our experience of running this solution in production for the last months, starting from findings and ending with the operation costs and lessons learned. - [Топ 10 лучших онлайн сервисов по расшифровке хэшей](https://raz0r.name/obzory/top-10-luchshix-onlajn-servisov-po-rasshifrovke-xeshej/) - Представляю свой неофициальный рейтинг лучших онлайн-сервисов, позволяющих расшифровать хэши. - [Upgradeable smart contracts security](https://raz0r.name/talks/upgradeable-smart-contracts-security/) - Slides & video from my talk about the security of proxies in smart contracts at OFFZONE 2022 - [Сушите вёсла #20](https://raz0r.name/talks/dry-podcast-20/) - Принял участие в новом эпизоде подкаста "Сушите вёсла", посвященном блокчейну, смарт-контрактам и их безопасности. Приятного прослушивания! - [contract-diff: find bugs in smart contract forks](https://raz0r.name/releases/contract-diff/) - There has been plenty of hacks when a smart contract was forked and some things were changed without full understanding of the code. To help auditors I have built https://contract-diff.xyz This is how it works 🧵 For popular contracts like OpenZeppelin, Uniswap, Sushiswap, etc two kinds of hashes were computed: md5 hashsums & simhashes. Using - [Безопасность web3: уязвимости на стыке блокчейна и веб-технологий](https://raz0r.name/talks/web3-security/) - [Using CodeQL to detect client-side vulnerabilities in web applications](https://raz0r.name/articles/using-codeql-to-detect-client-side-vulnerabilities-in-web-applications/) - GitHub’s CodeQL is a robust query language originally developed by Semmle that allows you to look for vulnerabilities in the source code. CodeQL is known as a tool to inspect open source repositories, however its usage is not limited just to it. In this article I will delve into approaches on how to use CodeQL - [Predicting Random Numbers in Ethereum Smart Contracts](https://raz0r.name/talks/predicting-random-numbers-in-ethereum-smart-contracts/) - Slides from my AppSec California 2018 talk "Predicting Random Numbers in Ethereum Smart Contracts" Detailed blog post: https://blog.positive.com/predicting-random-numbers-in-ethereum-smart-contracts-e5358c6b8620 - [DeFi Hack solutions: DiscoLP](https://raz0r.name/writeups/defi-hack-solutions-discolp/) - This is a series of write-ups on DeFi Hack, a wargame based on real-world DeFi vulnerabilities. Other posts: DiscoLP DiscoLP is a brand new liquidity mining protocol! You can participate by depositing some JIMBO or JAMBO tokens. All liquidity will be supplied to JIMBO-JAMBO Uniswap pair. By providing liquidity with us you will get DISCO - [DeFi Hack solutions: May The Force Be With You](https://raz0r.name/writeups/defi-hack-solutions-may-the-force-be-with-you/) - Back in 2018 I hosted the contest EtherHack which featured a set of vulnerable smart contracts. At that time the tasks were focused primarily on the EVM peculiarities like insecure randomness or extcodesize opcode tricks. Back then the first wave of crypto hype was coming to the end when numerous ICOs were falling apart because - [CONFidence 2013: PHP Object Injection Revisited](https://raz0r.name/talks/confidence-2013-php-object-injection-revisited/) - [Looting GraphQL Endpoints for Fun and Profit](https://raz0r.name/articles/looting-graphql-endpoints-for-fun-and-profit/) - In one of the previous posts about the state of modern web applications security I mentioned GraphQL - a new technology for building APIs developed by Facebook. GraphQL is rapidly gaining popularity, more and more services switch to this technology, both web and mobile applications. Some of the GraphQL users are: GitHub, Shopify, Pintereset, HackerOne - [Radamsa Fuzzer Extension for Burp Suite](https://raz0r.name/releases/burp-radamsa/) - Radamsa is a cool tool that combines a set of fuzzers which generate data based on input string. You can feed it a PDF file for example and Radamsa will produce a bunch of PDF-alike documents that are fuzzed in all imaginable forms. Just see this: $ echo "test123" | radamsa -n 10 ttestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestestest1 tes.--1 - [DEFCON CTF 2013 Quals "grandprix" Writeup](https://raz0r.name/other/defcon-ctf-2013-quals-grandprix-writeup/) - This time at DEFCON CTF quals there was a special task category, namely OMGACM or competitive programming. Here is a solution to OMGACM 3 task. We have a remote host that offers to play a race game: Connected to grandprix.shallweplayaga.me. Escape character is '^]'. Use 'l' and 'r' to move. Don't crash. Press return to - [Takeaways from solving CryptoHack](https://raz0r.name/obzory/takeaways-from-solving-cryptohack/) - Just over a month ago I learnt about a new "fun platform for learning modern cryptography" called CryptoHack. The platform looked fun indeed offering a gamified experience to master cryptography. A while ago I had a try at Matasano crypto challenges, which are now known as CryptoPals. In original Matasano challenges you had to mail - [PHP Bug Scanner](https://raz0r.name/releases/php-bug-scanner/) - Опубликовано в журнале "Хакер" #108, X-Tools PHP Bug Scanner - это программа, предназначенная для того, чтобы сделать процесс поиска уязвимостей в PHP-приложениях более удобным и быстрым. Она основана на сканировании различных функций и переменных в PHP-скриптах, которые могут привести к возможным уязвимостям. Возможности: возможность сканирования как множества файлов, так и одного скрипта система пресетов: вы - [Writeup: pwnable.kr "unlink"](https://raz0r.name/writeups/writeup-pwnable-kr-unlink/) - Pretty easy task from pwnable.kr but took me waaay too long. #include #include #include typedef struct tagOBJ{ struct tagOBJ* fd; struct tagOBJ* bk; char buf[8]; }OBJ; void shell(){ system("/bin/sh"); } void unlink(OBJ* P){ OBJ* BK; OBJ* FD; BK=P->bk; FD=P->fd; FD->bk=BK; BK->fd=FD; } int main(int argc, char* argv[]){ malloc(1024); OBJ* A = (OBJ*)malloc(sizeof(OBJ)); - [Прокачиваем Burp Suite](https://raz0r.name/articles/extending-burp-suite/) - Burp Suite является если не основным то, пожалуй, одним из главных инструментов пентестера. С момента выхода первого релиза Burp приобрел множество новых функций, появилась платная и бесплатная версии. Однако зачастую при проведении пентеста встроенного функционала не хватает, и в этом случае на помощь приходит Burp Extender - набор интерфейсов для расширения возможностей Burp. Сама программа - [ZeroNights HackQuest ErsSma Task Writeup](https://raz0r.name/other/zeronights-hackquest-erssma-task-writeup/) - ErsSma task was one the most interesting puzzles at ZeroNights HackQuest, here is detailed solution. We have a form with a single input: POST /missions/ErsSma/index.php HTTP/1.0 Content-Type: multipart/form-data; boundary=--------336730954 Content-Length: 99 ----------336730954 Content-Disposition: form-data; name="login" admin ----------336730954-- -> Password is incorrect! What do we do here? Fuzz all the things! login: -> Array ( - [Simple Machines Forum <= 2.0.3 Admin Password Reset](https://raz0r.name/vulnerabilities/simple-machines-forum/) - Simple Machines Forum is a popular web community software written in PHP. Its password reset mechanism had some issues back in 2008. The vulnerability was caused by insecure random numbers generation and was patched right after the exploit was published. This time I found a more interesting vulnerability however at Positive Technologies we didn't manage - [PHDays 2013 CTF "Blade" Writeup](https://raz0r.name/other/phdays-2013-ctf-blade-writeup/) - We have a simple form with login and password. There is an SQL injection, but a WAF blocks any attempt to bypass it. First step to solve this task was to reveal the contents of the script by requesting index.phps: - [Hash Length Extension in HTMLPurifier](https://raz0r.name/vulnerabilities/hash-length-extension-in-htmlpurifier/) - HTMLPurifier is a PHP library that helps to protect against XSS by filtering bad HTML and only allowing harmless markup. Recently a new version of HTMLPurifier has been released that fixes a hash length extension issue that I reported some time ago. Hash length extension is a crypto attack against algorithms based on Merkle-Damgard construction - [Обзор атак на клиента с помощью CSS](https://raz0r.name/articles/css-attacks/) - CSS (Cascading Style Sheets) - язык разметки для оформления внешнего вида веб-страниц, отделяющий визуальное представление от содержания. Первая спецификация формата была опубликована организацией W3C в 1996 году. Тогда CSS позволял делать самые простые вещи: покрасить блок текста цветом, оформить текст курсивом, выравнять абзац, сделать рамку. Сегодня CSS стал настолько сложным, что для него создают фреймворки - [Arbitrary File Reading in Next.js < 2.4.1](https://raz0r.name/vulnerabilities/arbitrary-file-reading-in-next-js-2-4-1/) - Next.js is a quite popular (>13k stars on GitHub) framework for server-rendered React applications. It includes a NodeJS server which allows to render HTML pages dynamically. While digging into server's code, a list of internal routes drew my attention: defineRoutes() { const routes = { /* ... */ '/_next/:path+': async(req, res, params) => { const - [Adobe Experience Manager Vulnerability Scanner](https://raz0r.name/releases/adobe-experience-manager-vulnerability-scanner/) - Adobe Experience Manager is content management system that is based on Apache Sling - a framework for RESTful web-applications based on an extensible content tree. Apache Sling in its turn is basically a REST API for Apache Jackrabbit, which is an implementation of Content Repository API for Java (JCR). The main principle of JCR is - [PolySwarm Smart Contract Hacking Challenge Writeup](https://raz0r.name/writeups/polyswarm-smart-contract-hacking-challenge-writeup/) - This is a walk through for the smart contract hacking challenge organized by PolySwarm for CODE BLUE conference held in Japan on November 01–02. Although the challenge was supposed to be held on-site for whitelisted addresses only, Ben Schmidt of PolySwarm kindly shared a wallet so that I could participate in the challenge. The target - [Why you should not use GraphQL schema generators](https://raz0r.name/articles/why-you-should-not-use-graphql-schema-generators/) - It has been quite a while since GraphQL has been introduced by Facebook, lots of tools and frameworks has appeared and are being used in the wild now. In 2017 I made an overview of the technology from the security point of view in the post "Looting GraphQL for Fun and Profit" and some of - [Database Firewall from Scratch](https://raz0r.name/talks/database-firewall-from-scratch/) - Slides from our talk with Denis Kolegov at PHDays 7 "Database Firewall from Scratch" (+ bonus). - [Waf.js: How to Protect Web Applications using JavaScript](https://raz0r.name/talks/waf-js-how-to-protect-web-applications-using-javascript/) - [PostMessage Security in Chrome Extensions](https://raz0r.name/talks/postmessage-security-in-chrome-extensions/) - Slides from my talk at OWASP London Meetup on the 30th of March, 2017. Video CRX PostMessage Scanner source code - [Эффективный и быстрый пентестинг веб-приложений с Burp Suite](https://raz0r.name/obzory/effektivnyj-i-bystryj-pentesting-veb-prilozhenij-s-burp-suite/) - Burp Suite - это набор относительно независимых кроссплатформенных приложений, написанных на Java, призванных решать повседневные задачи пентестера. Ядром программы является Burp Proxy, выполняющий функции локального прокси-сервера; остальные компоненты набора - это Spider, Intruder, Repeater, Sequencer, Decoder и Comparer. Все составляющие связаны между собой в единое целое таким образом, что данные могут быть отправлены в любую - [Universal (Isomorphic) Web Applications Security](https://raz0r.name/articles/universal-isomorphic-web-applications-security/) - Nowadays you do not write things in jQuery. You use node.js, webpack, React, Redux, websockets, babel and a ton of other packages to help you create a basic ToDo web application. With frontend technologies developing rapidly, isomorphic (or to be correct universal) web applications are a big thing now. In a nutshell, it means that - [Вебинар по распознаванию ботов с помощью машинного обучения](https://raz0r.name/news/machine-learning-bot-detection-webinar/) - В среду в 19:00 с моим коллегой Андреем Завгородним проводим вебинар "Распознавание активности ботов с помощью алгоритмов машинного обучения". Ждем всех, кто интересуется машинным обучением и не только. И да, мы все еще ищем специалистов по веб-безопасности, хакеров и тех, кому интересно не только ломать, но и защищать для исследовательской работы в проекте PT Application - [Компания Positive Technologies срочно ищет веб-хакеров разной квалификации](https://raz0r.name/news/positive-technologies-needs-web-hackers/) - В первую очередь нам интересен ваш практический опыт в данном направлении, а не количество строчек в резюме. Приветствуется наличие статей в блогах и на форумах, в журнале Хакер, участие в CTF или bug-bounty программах. Пожелания с технической стороны: наличие навыков практической компрометации и защиты веб-приложений; желателен опыт программирования на любом из языков: Java, C#/VB (ASP, - [Конкурс "Большой ку$h" на PHDays — райтап](https://raz0r.name/other/phdays-snatch-writeup/) - Буквально пару дней назад завершился PHDays, познакомился со многими интересными людьми, в целом форум оставил самые позитивные впечатления, за что огромный респект организаторам, компании Positive Technologies. Уже появилось довольно много отчетов (shr, d0znpp, toxa, asintsov), напишу лишь о том, что больше всего запомнилось лично для меня - о конкурсе Snatch, он же "Большой ку$h". За - [Выполнение произвольного кода на серверах с PHP CGI](https://raz0r.name/vulnerabilities/php-cgi-remote-code-execution/) - Накануне был обнаружен, пожалуй, самый эпичный баг в истории PHP. Уязвимость позволяет атакующему выполнить произвольный код, используя лишь адресную строку браузера, на любом сервере, где PHP работает как CGI. Нашла уязвимость голландская команда Eindbazen, известная по своим выступлениям на различных CTF. Хронология событий: 13.01 - в ходе Nullcon HackIM CTF Eindbazen случайно находят 0day-уязвимость в - [Расшифровка и деобфускация PHP-скриптов](https://raz0r.name/articles/how-to-decrypt-php-script/) - Обзор средств декодирования скриптов, зашифрованных Zend Guard, ionCube, Nu-Coder, а также способов получить исходный код практически любого зашифрованного скрипта с помощью онлайн-сервисов. - [5 бесплатных онлайн сервисов для предотвращения заражения и борьбы с malware](https://raz0r.name/obzory/5-free-online-services-to-analyze-malware/) - В этом посте хочу представить 5 онлайн сервисов, которые могут быть полезны для профилактики заражения различной малварью, а также для изучения и анализа вредоносного ПО - зашифрованных javascript-сценариев, подозрительных исполняемых файлов и т.д. SurfPatrol Бесплатный онлайн сервис от отечественной компании Positive Technologies, специализирующейся в области информационной безопасности. SurfPatrol предназначен для проверки безопасности браузера и его - [Expression Language Injection](https://raz0r.name/articles/expression-language-injection/) - В списке уязвимостей, связанных с различного рода инъекциями (SQL, LDAP, XPath, etc) появилось новое наименование - Expression Language Injection. Новая разновидность инъекций описана в свежем исследовании Стефано ди Паолы (Stefano Di Paola) и Аршана Дабирсиаги (Arshan Dabirsiaghi). Уязвимость затрагивает JSP-приложения, написанные с использованием популярного в этой среде фреймворка Spring MVC. В результате успешной атаки EL - [FuzzDB - умный фаззинг](https://raz0r.name/obzory/fuzzdb-smart-fuzzing/) - Прежде чем начать рассмотрение проекта FuzzDB, нужно сказать пару слов о самом фаззинге. Итак, фаззинг (англ. fuzzing) - это способ тестирования приложений, в основе которого лежит передача некорректных, случайных или непредвиденных логикой программы данных. Чаще всего фаззинг применяется при blackbox-тестировании, т.е. в условиях отсутствия исходных кодов приложения. У фаззинга имеются как отрицательные, так и положительные - [Универсальный XSS-вектор](https://raz0r.name/other/universalnyj-xss-vektor/) - Поиск XSS довольно трудоемкое занятие, так как необходимо учитывать множество контекстов, в которых может выполниться js-код, например внутри одинарных или двойных кавычек, внутри различных атрибутов и т.д. Для тех, кому надоело перебирать возможные варианты, пригодится следующий универсальный xss-вектор, который выполнится в любом контексте, т.е. его можно поместить в любой параметр и не беспокоится о том, - [CMS Explorer](https://raz0r.name/obzory/cms-explorer/) - При проведении пентестов очень часто приходится иметь дело с такими известными CMS как Joomla, Wordpress и Drupal. Эта тройка составляет значительную часть от общего количества используемых в сети систем управления контентом с открытым исходным кодом. Серьезные уязвимости, как правило, присутствуют только в древних версиях, поэтому на первый план выходят самостоятельно установленные плагины, безопасность которых может - [Функция для обработки входящих данных](https://raz0r.name/releases/funkciya-dlya-obrabotki-vxodyashhix-dannyx/) - Собственно вот и обещанная мной функция для обработки данных, поступающих от пользователя. Для получения одной переменной вызываем так (какие аргументы передавать думаю и так ясно): Для получения одновременно нескольких однотипных переменных вызов функции немного отличается: Вот код функции: - [Опубликован OWASP Top 10 2010 (RC1)](https://raz0r.name/news/owasp-top-10-2010-rc1/) - OWASP, открытый проект безопасности приложений, накануне представил для обсуждения новую версию списка десяти самых опасных угроз. В сравнении с OWASP Top 10 2007 изменениям подверглись четыре позиции. Меня удивило, что инклуд-баг Malicious File Execution был исключен из списка якобы в силу того, что PHP стал более безопасным по умолчанию. Видимо Jeremiah Grossman и компания не - [PHP и зашифрованный код](https://raz0r.name/mysli/php-i-zashifrovannyj-kod/) - Обфускация и шифрование кода в веб-приложениях обычно применяется с целью затруднения поиска уязвимостей, скрытия участков кода, осуществляющих проверку лицензионного ключа, невозможности редактирования, а также для защиты важных данных, например для подключения к базе данных. Методы шифрования могут быть самыми разными. В первую очередь проигрывают реализации обфускации на самом PHP - расшифровать такой код задача довольно - [SVN позволяет получить доступ к исходному коду](https://raz0r.name/news/source-code-disclosure-via-svn/) - Сегодня на habrahabr.ru был опубликован весьма интересный пост, рассказывающий о том, как были получены исходные коды нескольких тысяч русских веб-проектов, включая yandex.ru, rambler.ru, mail.ru, rbk.ru, а также самого habrahabr.ru. Последствия находки, на первый взгляд, действительно потрясающие. Все строится на вполне очевидном факте - повсеместном использовании систем для контроля версий aka SVN. Дело в том, что - [Сканнер уязвимостей CMS Drupal](https://raz0r.name/releases/drupal-vulnerability-scanner/) - Не секрет, что идеальных сканнеров уязвимостей не существует, особенно если такой сканнер стремится быть универсальным. Как правило, чем выше поле действия сканнера, тем ниже скорость работы, а также процент его эффективности. Эту идею подтверждает проект OWASP Joomla Vulnerability Scanner, который нацелен на самую популярную CMS. Испытав сканнер, я остался очень доволен результатами и решил написать - [Презентация способов обхода XSS фильтров на BlackHat](https://raz0r.name/news/xss-filters-bypass-on-blackhat/) - Ежегодно проводимая конференция BlackHat является одним из самых значимых событий в сфере информационной безопасности. В этом году эксперты из множества стран собрались в Лас Вегасе, чтобы показать и обсудить результаты своих исследований. Разумеется, не обошли стороной веб-безопасность - наиболее интересное выступление дали Эдуардо Вела (Eduardo Vela) и Дэвид Линдсэй (David Lindsay) на тему реализации XSS-атак - [SQL-инъекции и PROCEDURE ANALYSE()](https://raz0r.name/obzory/sql-inekcii-i-procedure-analyse/) - PROCEDURE ANALYSE() - это процедура MySQL, которая исследует запрос и предлагает оптимальные типы данных для каждой колонки, участвующей в запросе. Процедура работает во всех версиях MySQL, начиная с третьей. Синтаксис: SELECT ... FROM ... WHERE ... PROCEDURE ANALYSE([max_elements,[max_memory]]) При вызове процедуры, весь результат запроса переписывается и возвращаются следующие данные: mysql> SELECT user_login, user_pass FROM wp_users - [HTTP Parameter Pollution](https://raz0r.name/articles/http-parameter-pollution/) - HTTP Parameter Pollution - это новый вид атак на веб-приложения, основным преимуществом которого является возможность обхода WAF (Web Application Firewall). Концепт HPP был разработан итальянскими исследователями Luca Carettoni и Stefano di Paola и представлен на недавно прошедшей конференции OWASP AppSec EU09 Poland. Несмотря на простоту, HPP является довольно эффективным способом. Его суть заключается в смешивании - [Чтение истории посещений с помощью CSS](https://raz0r.name/obzory/chtenie-istorii-poseshhenij-s-pomoshhyu-css/) - На написание этой небольшой заметки меня подтолкнул пост в блоге автора плагина NoScript о ресурсе с провокационным названием Start Panic!, который призывает пользователей написать петицию к разработчикам браузеров для устранения бага, связанного с выявлением посещенных пользователями страниц с помощью JS+CSS эксплоита, который может быть размещен на любом сайте. Как раз на startpanic.com и проводится демонстрация - [Новая техника быстрого извлечения данных при SQL-инъекциях в MSSQL](https://raz0r.name/obzory/select-for-xml-sql-injection/) - Прежде всего хочу поделиться ценной ссылкой - http://www.indianz.ch/. Данный ресурс имеет огромный и постоянно обновляемый каталог утилит и программ, имеющих отношение к информационной безопасности и взлому - от полезных скриптов в несколько десятков строк до таких монстров как metasploit. Именно здесь я нашел PoC, реализующий способ, который позволяет извлекать таблицы целиком за один запрос при - [XSS Rays - браузер как сканер XSS](https://raz0r.name/news/xss-rays-brauzer-kak-skaner-xss/) - Небезызвестный Gareth Heyes сегодня опубликовал свою новую утилиту для сканирования сайтов на наличие XSS. Особенность его разработки заключается в том, что процесс сканирования производится браузером атакующего при помощи javascript. Алгоритм довольно прост: javascript-код рекурсивно собирает все ссылки и формы со страниц сайта и проводит различные тесты, используя встроенную базу векторов. XSS Rays способен совершать кроссдоменные - [MySQL бэкдор для Windows](https://raz0r.name/obzory/mysql-bekdor-dlya-windows/) - В одном из своих постов однажды я уже упоминал возможность создания SQL-бэкдоров, в частности для MySQL. В отличие от MSSQL и Oracle, где имеются широкие возможности по созданию сложных хранимых процедур и функций, для MySQL проблема безопасности внутренней инфраструктуры баз данных является не столь освещенной и разработанной. Прежде всего это связано с отсутствием средств для - [Альтернатива NULL-byte при LFI или новая уязвимость в PHP](https://raz0r.name/articles/null-byte-alternative/) - Уязвимость в PHP, о которой пойдет речь в данной статье, была обнаружена в декабре 2008 пользователем форума sla.ckers.org под ником barbarianbob. В одном из своих ответов он предложил новый способ реализации локального инклуда, когда атакующий имеет возможность указывать произвольное имя файла, но не способен отбросить расширение при включенной директиве PHP magic_quotes_gpc в виду того факта, - [Pangolin: SQL-инъекции теперь не утомляют](https://raz0r.name/obzory/pangolin-sql-inekcii-teper-ne-utomlyayut/) - Pangolin - это новый интрумент для быстрой и эффективной эксплуатации SQL-инъекций - [Активная XSS на FeedBurner](https://raz0r.name/vulnerabilities/aktivnaya-xss-na-feedburner/) - Feedburner.com - один из самых популярных среди блогеров сервисов для управления RSS-фидами. Доверие к feedburner вызывает тот факт, что этот сервис был приобретен Google и в настоящее время находится во владении интернет-гиганта. Тем не менее, у сервиса есть проблемы с безопасностью, в чем я недавно убедился. Просматривая статистику своего блога на feedburner.com, неожиданно получил javascript - [Опубликован Browser Security Handbook](https://raz0r.name/news/opublikovan-browser-security-handbook/) - Компания Google в лице известного эксперта по веб-безопасности Michal Zalewski опубликовала 60-страничный документ, описывающий все тонкости современных браузеров с точки зрения их безопасности. Вся информация очень удобно скомпанована в виде наглядных таблиц, в которых отражены характеристики браузеров по тому или иному критерию. Помимо специалистов по веб-безопасности работа также представляет интерес для веб-разработчиков, которым постоянно приходится - [CSRF у вас дома](https://raz0r.name/other/csrf-u-vas-doma/) - Умные дома с интеллектуальными системами управления могут иметь веб-интерфейс. Более того, веб-контроль некоторых умных домов может быть уязвим к тем же атакам, которые проводят на обычные веб-приложения. В этом я сегодня убедился, прочитав любопытный пост вот на этом блоге. Автор рассказывает как его друг, который живет во Франции, однажды показал ему веб-интерфейс управления своим домом. - [По поводу статьи в ][ "Неслучайные числа"](https://raz0r.name/mysli/po-povodu-stati-v-nesluchajnye-chisla/) - Недавно на сайте журнала "Хакер" увидел анонс нового выпуска. Одна из статей имела до боли знакомое название - "Неслучайные числа. Взлом генератора случайных чисел - ultimate-баг движка PHP". Постоянные читатели моего блога, которые еще не видели эту статью, думаю, догадываются, о чем там ведется речь. Журнал я покупаю время от времени, в основном, чтобы почитать - [SQL-инъекции... в жизни :)](https://raz0r.name/other/sql-inekcii-v-zhizni/) - [Защита от Clickjacking в Opera](https://raz0r.name/articles/zashhita-ot-clickjacking-v-opera/) - Пользователи браузера FireFox имеют возможность получить высокую безопасность, работая в Сети, благодаря плагину NoScript, который способен защитить от множества атак, включая Clickjacking. К сожалению, кроме XSSFilter в IE8 для других браузеров аналогов NoScript не существует. Учитывая тот факт, что огромное число пользователей предпочитает браузер Opera, проблема защиты от Clickjacking в этом браузере является довольно актуальной. - [Бэкдор в триггере](https://raz0r.name/mysli/backdoor-in-trigger/) - Нередко случается, что все руткиты/бэкдоры/веб-шеллы, полученные взломщиком с большими усилиями, однажды обнаруживаются администратором сервера и безвозвратно удалются. Чтобы закрепиться в системе как можно дольше, используется множество способов, большинство из которых сводится к хранению бэкдора непосредственно в файловой системе. У меня возникла идея хранить "черный ход" в систему в триггерах базы данных. Триггер - это особая - [GROUP_CONCAT()](https://raz0r.name/obzory/group_concat/) - Функция GROUP_CONCAT() позволяет объединить в одну строку несколько записей из таблицы, при этом можно задавать свой собственный символ разделения, а также воспользоваться операторами DISTINCT, ORDER BY, ASC/DESC. Впервые функция появилась в MySQL версии 4.1. Полный синтаксис и примеры использования можно посмотреть в официальной документации MySQL. В SQL-инъекции GROUP_CONCAT() может пригодиться при получении списка баз данных, - [Опубликованы подробности атаки Clickjacking](https://raz0r.name/news/opublikovany-podrobnosti-ataki-clickjacking/) - Последние две недели в среде специалистов по веб-безопасности не утихали разговоры по поводу готовящейся публикации деталей новой атаки, позволяющей незаметно для пользователя "украсть" его клики. Первоначально предполагалось, что Robert Hansen, известный под ником "RSnake" и Jeremiah Grossman опубликуют доклад о найденной ими новой уязвимости, получившей название Clickjacking, на конференции OWASP в Нью-Йорке 24 сентября 2008 - [Методы обхода httpOnly](https://raz0r.name/articles/httponly-bypass/) - httpOnly - это дополнительный флаг для HTTP-заголовка Set-Cookie, который указывает на запрет чтения/записи данных Cookie посредством JavaScript, отсюда и название: Cookie доступны только через протокол HTTP. Использование httpOnly позволяет веб-разработчикам установить собственную политику безопасности в отношении доступа к Cookie из среды браузера, что по замыслу разработчиков из Microsoft должно помочь в борьбе против XSS-уязвимостей. Однако - [Защита от CSRF](https://raz0r.name/articles/zashhita-ot-csrf/) - CSRF является одной из самых распространенных уязвимостей в современных веб-приложениях. Это связано с недооценкой разработчиками степени угрозы CSRF-атак, что выражается в недостаточных мерах защиты против CSRF или вообще в полном их отсутствии. На самом деле, эффективно обезопасить свое веб-приложение от CSRF совсем не сложно: уже достаточно давно практикуется универсальный способ, о котором я хотел бы - [К чему может привести усечение данных в SQL](https://raz0r.name/vulnerabilities/sql-column-truncation-security/) - Совсем недавно известный эксперт по безопасности Стефан Эссер (Stefan Esser) опубликовал в своем блоге статью, посвященную новой уязвимости, связанной с особенностями сравнения строк и автоматического усечения данных в MySQL. Именно Стефан обнаружил знаменитую дыру zend_hash_del_key_or_index, после чего в Сети появилось множество эксплоитов для популярных веб-приложений. Похоже в этот раз дело грозит обернуться теми же последствиями. - [SQL Column Truncation в Wordpress](https://raz0r.name/vulnerabilities/sql-column-truncation-v-wordpress/) - Вот и появился первый эксплоит для уязвимости SQL Column Truncation, о чем не так давно писал Стефан Эссер, специалист, обнаруживший данную уязвимость. Причем дыра найдена не в каком-нибудь малоизвестном движке, а в Wordpress! Тем не менее повода для паники нет, так как уязвимость некритична: все что удастся нападающему - это сменить пароль администратору, но узнать - [Уязвимости в Simple Machines Forum <= 1.1.5](https://raz0r.name/vulnerabilities/uyazvimosti-v-simple-machines-forum/) - Обнаружил уязвимость в Simple Machines Forum - [Магия случайных чисел (часть 2)](https://raz0r.name/articles/magiya-sluchajnyx-chisel-chast-2/) - Этот пост является продолжением прошлой статьи, в которой шла речь о проблемах генераторов случайных чисел в PHP с примером эксплоита для Wordpress через уязвимость в phpBB2. В этот раз рассмотрим интересную особенность случайных чисел, сгенерированных с помощью функции rand(), а также способы защиты от подобного рода атак в своих веб-приложениях. Чем mt_rand() лучше rand()? Изучая - [Предсказываем случайные числа в PHP](https://raz0r.name/articles/predskazyvaem-sluchajnye-chisla-v-php/) - Стефан Эссер не перестает меня удивлять: в этот раз в своем блоге он рассказал об особенностях генерации случайных чисел в PHP, которые при особых условиях позволяют предугадывать случайные значения. Его находки открывают возможность для реализации совершенно новых атак - Cross Application Attacks, в основе которых лежит неправильное использование веб-приложениями функций для генерации случайных чисел. При - [Еще раз о правильной фильтрации](https://raz0r.name/mysli/eshhe-raz-o-pravilnoj-filtracii/) - Я уже не раз излагал свои мысли по поводу принципов грамотной фильтрации входящих данных, этот пост будет своеобразным дополнением, подкрепленным живым примером. Недавно столкнулся с интересной SQL-инъекцией на одном популярном ресурсе, посвященному взлому и хакингу. С одной стороны, признаки успешно внедренного SQL-кода были явными, однако поведение уязвимого веб-приложения при особых запросах говорило о наличии некой - [Хранимые процедуры - панацея от SQL-инъекций?](https://raz0r.name/articles/xranimye-procedury-panaceya-ot-sql-inekcij/) - Способы проведения SQL-инъекций в хранимых процедурах на примере MySQL - [LFI/RFI-уязвимости в Wap-Motor 17.5](https://raz0r.name/vulnerabilities/lfirfi-uyazvimosti-v-wap-motor-175/) - Сайт разработчика: http://visavi.net/ Уязвимые версии: Wap-Motor 17.5, возможно более ранние версии Описание: сценарий index.php подключает необходимые скрипты, первый из которых (template/start.php) извлекает данные в текущую символьную таблицу, допуская перезапись переменных: На основе переменных $p и $f составляется строка, которая впоследствии передается в функцию include (index.php@48-56): - [Обход авторизации в Symphony 2 Beta](https://raz0r.name/vulnerabilities/obxod-avtorizacii-v-symphony-2-beta/) - Сайт разработчика: http://21degrees.com.au/ Уязвимые версии: Symphony 2 Beta до revision 5 Уязвимый код в /symphony/lib/core/class.symphony.php@126-142: - [Выполнение произвольных команд в Symphony 1.7.01](https://raz0r.name/vulnerabilities/vypolnenie-proizvolnyx-komand-v-symphony-1701/) - Однажды я натолкнулся на Symphony - бесплатную платформу для публикации в web с открытым исходным кодом. Основное достоинство системы - использование XSLT в шаблонах, что является достаточно редким явлением среди платформ подобного рода. Сведений в багтраке по поводу обнаружения уязвимостей в Symphony я не нашел, поэтому без колебаний решил провести пен-тестинг движка с целью выявления - [Мега релиз: самый короткий шелл =)](https://raz0r.name/releases/mega-reliz-samyj-korotkij-shell/) - Представляю новый релиз - самый короткий в мире веб-шелл на PHP (всего 10 байт), серьезно не воспринимать! =) Итак, та-дам: Если код показался вам непонятным, то сейчас я постараюсь доступно его объяснить. Прежде всего вместо стандартного используется , что эквивалентно ; требуется включенная опция short_open_tag в - [Site Security Policy: новое слово в web-безопасности](https://raz0r.name/obzory/site-security-policy-novoe-slovo-v-web-bezopasnosti/) - Не так давно один из представителей группы по безопасности из компании Mozilla, а именно Brandon Sterne объявил о начале разработки специального механизма для браузера FireFox, который будет регулировать поведение веб-содержимого и политику его ограничения в среде браузера. Идея об ограничении содержимого впервые была предложена в блоге Robert "RSnake" Hansen, известного специалиста по web-безопасности. Его мысли - [XSS через DOM](https://raz0r.name/vulnerabilities/xss-cherez-dom/) - Всем известны два типа XSS: Пассивные XSS (reflected или Type 1 XSS) - переданные данные отражаются в HTML-коде страницы только для конкретного пользователя Активные XSS (persistent или Type 2 XSS) - постоянные XSS; злонамеренные данные хранятся на сервере - все пользователи сайта могут быть подвержены данной атаке Однако далеко не всем известен еще один тип - [NoScript: мощная XSS-защита для Firefox](https://raz0r.name/obzory/noscript-moshhnaya-xss-zashhita-dlya-firefox/) - Если в Internet Explorer только ожидаются новые XSS-фильтры, то пользователи Firefox уже больше года имеют возможность эффективно защитить себя от различного рода межсайтовых атак, используя плагин NoScript. Данное расширение действительно заслуживает похвал, так как отлично справляется с XSS, CSRF и другими атаками. Также плагин способен блокировать Java, Flash, MS Silverlight и другие потенциально опасные компоненты - [HTML & JS: взаимодействие с удаленным сервером](https://raz0r.name/articles/html-js-vzaimodejstvie-s-udalennym-serverom/) - Сегодня я хотел бы рассмотреть существующие методы для обращения клиента через браузер к стороннему серверу. Для чего это нужно злоумышленникам? Все очень просто: для реализации атак вида XSS (Cross Site Scripting) и CSRF (Cross Site Request Frogery). В большинстве случаев хакеру требуется сделать GET-запрос к своему серверу; как правило, это достигается путем использования двух основных - [XDomainRequest vs XMLHttpRequest](https://raz0r.name/obzory/xdomainrequest-vs-xmlhttprequest/) - Этот пост является продолжением недавней статьи, в которой описывались методы удаленного взаимодействия с сервером посредством JavaScript, в частности с помощью AJAX. Как Вы уже знаете, в FireFox 3 JS-объект XMLHttpRequest будет иметь возможность посылать запросы на сторонние сайты. Microsoft по-видимому снова решила выделиться и вместо того, чтобы унифицировать интерфейс для отправки запросов, решила внедрить новый - [Безопасность в Internet Explorer 8](https://raz0r.name/obzory/bezopasnost-v-internet-explorer-8/) - Обзор новых особенностей Internet Explorer 8, связанных с безопасностью - [PHPIDS. За и против](https://raz0r.name/mysli/phpids-za-i-protiv/) - PHPIDS проводит контроль на уровне web-приложений и распознает следующие виды атак: XSS, SQL-инъекции, header-инъекции, directory traversal, инклуды и другие. - [SQL-инъекции, связанные с мультибайтовыми кодировками и addslashes](https://raz0r.name/vulnerabilities/sql-inekcii-svyazannye-s-multibajtovymi-kodirovkami-i-addslashes/) - Недавно на milw0rm'е был опубликован эксплоит для популярного форумного движка Simple Machines Forum версии 1.1.4, являющейся довольно распространенной на просторах интернета. Уязвимость связана с реализацией SQL-инъекции, основанной на особенностях мультибайтовых кодировок, которые позволяют обойти экранирование опасных символов с помощью функции addslashes(). Итак, уязвимость возможна благодаря тому, что при установке SMF переменная $db_character_set не записываются в конфигурационный файл, если пользователь оставил кодировку - [Используем TOR как источник бесплатных прокси-серверов](https://raz0r.name/mysli/ispolzuem-tor-kak-istochnik-besplatnyx-proksi-serverov/) - TOR (The Onion Router) известен как средство обеспечения безопасности трафика. С помощью него достигается высокая анонимность благодаря прохождению пакетов в зашифрованном виде через цепочку случайных серверов (или нодов). TOR - уникальное решение для обеспечения анонимности и имеет ряд преимуществ над использованием обычных прокси или цепочки прокси. Самое главное из них - пользователю не нужно постоянно - [Глобальный поиск уязвимостей в PHP-движках](https://raz0r.name/mysli/globalnyj-poisk-uyazvimostej-v-php-dvizhkax/) - Не перестаю удивляться Google; количество, а, главное, качество разнообразных сервисов просто поражает. Одним из самых любимых и часто используемых, помимо поиска, в последнее время для меня стал Google Code Search. Этот сервис предоставляет возможность поиска определенных строк в коде десятков тысяч проектов с открытыми исходниками, причем имеется возможность использования регулярных выражений. Поле применения этого уникального - [Эксплоит для одноклассников](https://raz0r.name/vulnerabilities/eksploit-dlya-odnoklassnikov/) - Сегодня обнаружил, что RST/GHC вдруг возродилась. Признаться, для меня это было открытие. Только теперь объединенная команда состоит еще из одной тимы: UKT. Кто это такие мне пока неизвестно. А вот сплоит для одноклассников теперь известен всем =) Сегодня его раздавали на IRC-канале всем желающим. Собственно вот и сплоит: #!/usr/bin/perl use LWP::UserAgent; print qq( ,__ __, - [Локальный прокси - профессиональный инструмент специалиста по безопасности](https://raz0r.name/articles/lokalnyj-proksi-professionalnyj-instrument-specialista-po-bezopasnosti/) - Какие преимущества нам дает использование локального прокси-сервера? Прежде всего это полная свобода действий над входящими и исходящими пакетами, а также над web-контентом. Настроив свой браузер на работу с ним, Вы сможете блокировать баннеры, подозрительный javascript-код и опасные тэги. Другими словам, локальный веб-прокси с правильно настроенными фильтрами осуществляет полный контроль над web-содержимым. Однако поле применения данного - [Вы верите в призраков?](https://raz0r.name/articles/vy-verite-v-prizrakov/) - Довольно любопытный пост недавно появился на GNUCITIZEN. В нем рассказывается о новом способе слежения за пользователями, с помощью которого вполне реально создать настоящий веб кейлоггер, активизирующийся после нажатия по обычной ссылке. Ссылка, естественно, не простая ;) Итак, вот мой перевод поста. Существует несколько конференций, которые проводятся закрыто, и их уровень обычно довольно высок. Одной из - [Инклуд удаленных файлов в microSSys CMS 1.5](https://raz0r.name/vulnerabilities/inklud-udalennyx-fajlov-v-microssys-cms-15/) - Обнаружил RFI в microSSys CMS, самой непрофессиональной CMS'ке, которую я когда-либо видел. Помнится был WCPS, который занимал в моем "почетном" рейтинге первое место, но эта CMS еще ужасней во всех отношениях, включая и безопасность. Вот хоронология моих действий: переписал файлы на локалхост открыл в браузере скрипт установки испугался и закрыл открыл исходный код index.php снова - [Удаленное администрирование сайтом](https://raz0r.name/mysli/udalennoe-administrirovanie-sajtom/) - У многих людей сложилось представление, что администраторская панель сайта всегда имеет только web-интерфейс. На самом деле теоретически возможно реализовать админку в виде обычной программы, которую можно запустить на собственном компьютере. Возможно уже существуют подобные, но я пока их не встречал =) Эта идея мне пришла в голову после работы с WinBinder, о котором я писал - [Проверяйте тип данных](https://raz0r.name/mysli/proveryajte-tip-dannyx/) - В дополнение к прошлому посту, и как подметил автор SecureBlog'а, хотел бы добавить следующее: прежде чем осуществлять обработку данных на их содержимое необходимо проверять их тип. Если этому не уделять внимания, то недостаточная проверка типов данных может привести к раскрытию пути, т.к. функция, которая ожидает получить, например, числовое значение в качестве одного из аргументов, приняв - [Введение в XPath-инъекции](https://raz0r.name/articles/vvedenie-v-xpath-inekcii/) - XPath-инъекции - это вид атак для эксплутирования web-сайтов, которые составляют XPath-запросы, основываясь на информации, переданной пользователем. - [Как нужно проверять входящие данные](https://raz0r.name/mysli/kak-nuzhno-proveryat-vxodyashhie-dannye/) - Фильтрация данных, поступающих со стороны пользователя, с точки зрения безопасности самый важный компонент любого веб-приложения. Сегодня я хотел бы рассказать какие основные составляющие по-моему мнению должна включать правильная обработка входящих данных. Первое и самое главное правило - все, что приходит от пользователя или каким-либо образом может быть им изменено, должно проходить обязательную проверку на стороне - [WinBinder: новый взгляд на PHP](https://raz0r.name/obzory/winbinder-novyj-vzglyad-na-php/) - WinBinder позволяет создавать приложения на PHP с win-интерфейсом, которые можно откомпилировать в независимые от интерпретатора EXE-программы - [SQLBruter v0.2](https://raz0r.name/releases/sqlbruter-v02/) - #104, X-Tools Назначение SQLBruter - многофункциональный скрипт, реализующий перебор различными методами при атаках типа SQL Injection. При запросах с использованием UNION очень часто требуется определить количество выбираемых полей, названия таблиц и стобцов. Все это можно сделать с помощью моего скрипта. Кроме этого, SQLBruter осуществляет посимвольный перебор, т.е. с использованием конструкций типа "AND ascii(lower(substring([query],1,1))) > 97" - [Безопасность загружаемых изображений ](https://raz0r.name/articles/bezopasnost-zagruzhaemyx-izobrazhenij/) - В данной статье мы рассмотрим способы атак на веб-сайты, связанные с аплоадом графических изображений. - [Я люблю PHP 5 =)](https://raz0r.name/mysli/ya-lyublyu-php-5/) - Давным-давно, во времена PHP 4, кодить было страшно неудобно. Например, в циклах foreach() невозможно было изменять значение элементов массива - приходилось использовать for(), что, например, меня жутко раздражало. Недавно обнаружил, что PHP версии 5 предоставляет такую возможность: для того, чтобы изменять элементы массива нужно передавать их по ссылке (by reference), т.е. добавлять & перед названием - [Безопасность Wordpress](https://raz0r.name/articles/wordpress-security/) - Безопасность Wordpress, обзор уязвимостей Wordpress и защита от взлома - [Я открылся!](https://raz0r.name/news/ya-otkrylsya/) - Всем привет! Вот совсем недавно задался вопросом: "Почему бы не создать свой собственный блог, посвященный веб безопасности?" Действительно, наступило подоходящее время, так как у меня появилось достаточное количество знаний и опыта, и я подумал, что пора бы этим добром поделиться =) Нет, я не открываю свой блог, потому что это модно - я лишь хочу - [Памяти rgod'а...](https://raz0r.name/news/pamyati-rgoda/) - Сегодня, зайдя на персональный сайт rgod'а, обнаружил это сообщение: I am not rgod. I’m a friend of his named Daniel.rgod died two days ago at that hospital in Catania. It was a surprise and a shock…to all of us who knew him. rgod was suffering of a rare bony marrow disease, leading to paralysis during - [Javascript Hijacking](https://raz0r.name/articles/javascript-hijacking/) - Авторы: Brian Chess, Yekaterina Tsipenyuk O'Neil, Jacob West ({brian, katrina, jacob}@fortifysoftware.com) Дата: 12 марта 2007 года Перевод: Raz0r Оригинальная статья: _http://www.fortifysoftware.com/servlet/downloads/public/JavaScript_Hijacking.pdf Возрастающее количество современных Веб-приложений, часто называемых AJAX-приложениями, используют JavaScript как средство передачи информации. Данная статья описывает уязвимость, которую мы называем JavaScript Hijacking (hijacking - нападение, ограбление), позволяющую злоумышленникам получать доступ к конфиденциальной информации, содержащуюся - [Spellchecker (TinyMCE module) Remote Command Execution](https://raz0r.name/vulnerabilities/spellchecker-tinymce-module-remote-command-execution/) - Spellchecker & Wordpress 2.5 Remote Command Execution - [SQL-инъекция в DDOS-боте Illusion](https://raz0r.name/vulnerabilities/sql-inekciya-v-ddos-bote-illusion/) - Обнаружением данной уязвимости я обязан Ragnar’у, собственно по его просьбе сейчас и пишу этот пост с целью объяснения сути самой баги. Однажды он постучал мне в асю и попросил поковыряться в web-админке DDOS-бота Illusion - видимо хотел угнать чей-то ботнет =) Предложение я принял и через некоторое время нашел уязвимость, а именно SQL-инъекцию. Так как - [Автоматизированная эксплуатация SQL-инъекций](https://raz0r.name/articles/avtomatizirovannaya-ekspluataciya-sql-inekcij/) - Введение Я уверен, что тебе не раз приходилось тратить довольно много времени на такое нудное и малоинтересное занятие, как определение количества столбцов между SELECT и WHERE, перебор названий таблиц, посимвольный брутфорс при атаках вида SQL Injection. Не удивлюсь, если ты скажешь, что тебе уже порядком надоело делать это вручную, каждый раз встречая эту уязвимость. Данная - [Новые способы обхода WAF и PHP эксплоиты](https://raz0r.name/obzory/novye-sposoby-obxoda-waf-i-php-eksploity/) - Стефан Эссер снова порадовал очередной порцией свежей информации о новых уязвимостях в своих выступлениях сразу на двух мероприятиях (RSS09 и Powerofcommunity). В частности, он поделился интересными способами обхода таких WAF как mod_security и F5 BIGIP ASM, информацией о возможных уязвимостях в продуктах, работающих на Zend Framework, а также о том, как можно использовать уязвимость, связанной ## Categories - [News](https://raz0r.name/category/news/) - [Articles](https://raz0r.name/category/articles/) - [Releases](https://raz0r.name/category/releases/) - [Vulnerabilities](https://raz0r.name/category/vulnerabilities/) - [Ideas](https://raz0r.name/category/mysli/) - [Reviews](https://raz0r.name/category/obzory/) - [Misc](https://raz0r.name/category/other/) - [Talks](https://raz0r.name/category/talks/) - [Writeups](https://raz0r.name/category/writeups/) ## Tags - [взлом](https://raz0r.name/tag/vzlom/) - [phpbb](https://raz0r.name/tag/phpbb/) - [php](https://raz0r.name/tag/php/) - [bruteforce](https://raz0r.name/tag/bruteforce/) - [sqlbruter](https://raz0r.name/tag/sqlbruter/) - [кодинг](https://raz0r.name/tag/koding/) - [sql-injection](https://raz0r.name/tag/sql-injection/) - [mysql](https://raz0r.name/tag/mysql/) - [exploit](https://raz0r.name/tag/exploit/) - [php-injection](https://raz0r.name/tag/php-injection/) - [javascript](https://raz0r.name/tag/javascript/) - [перевод](https://raz0r.name/tag/perevod/) - [ajax](https://raz0r.name/tag/ajax/) - [phpbugscanner](https://raz0r.name/tag/phpbugscanner/) - [winbinder](https://raz0r.name/tag/winbinder/) - [wordpress](https://raz0r.name/tag/wordpress/) - [tinymce](https://raz0r.name/tag/tinymce/) - [rpc](https://raz0r.name/tag/rpc/) - [json](https://raz0r.name/tag/json/) - [безопасность](https://raz0r.name/tag/bezopasnost/) - [блоггинг](https://raz0r.name/tag/blogging/) - [криптография](https://raz0r.name/tag/kriptografiya/) - [xss](https://raz0r.name/tag/xss/) - [xpath](https://raz0r.name/tag/xpath/) - [xml](https://raz0r.name/tag/xml/) - [csrf](https://raz0r.name/tag/csrf/) - [perl](https://raz0r.name/tag/perl/) - [google](https://raz0r.name/tag/google/) - [анонимность](https://raz0r.name/tag/anonimnost/) - [microsoft](https://raz0r.name/tag/microsoft/) - [ie](https://raz0r.name/tag/ie/) - [firefox](https://raz0r.name/tag/firefox/) - [dom](https://raz0r.name/tag/dom/) - [lol](https://raz0r.name/tag/lol/) - [smf](https://raz0r.name/tag/smf/) - [opera](https://raz0r.name/tag/opera/) - [flash](https://raz0r.name/tag/flash/) - [clickjacking](https://raz0r.name/tag/clickjacking/) - [][akep](https://raz0r.name/tag/xakep/) - [feedburner](https://raz0r.name/tag/feedburner/) - [mssql](https://raz0r.name/tag/mssql/) - [css](https://raz0r.name/tag/css/) - [waf](https://raz0r.name/tag/waf/) - [hpp](https://raz0r.name/tag/hpp/) - [drupal](https://raz0r.name/tag/drupal/) - [svn](https://raz0r.name/tag/svn/) - [owasp](https://raz0r.name/tag/owasp/) - [cms](https://raz0r.name/tag/cms/) - [osvdb](https://raz0r.name/tag/osvdb/) - [joomla](https://raz0r.name/tag/joomla/) - [fuzzing](https://raz0r.name/tag/fuzzing/) - [expression language](https://raz0r.name/tag/expression-language/) - [jsp](https://raz0r.name/tag/jsp/) - [spring mvc](https://raz0r.name/tag/spring-mvc/) - [malware](https://raz0r.name/tag/malware/) - [dezend](https://raz0r.name/tag/dezend/) - [phdays](https://raz0r.name/tag/phdays/) - [burp](https://raz0r.name/tag/burp/) - [python](https://raz0r.name/tag/python/) - [zeronights](https://raz0r.name/tag/zeronights/) - [ssrf](https://raz0r.name/tag/ssrf/) - [ctf](https://raz0r.name/tag/ctf/) - [confidence](https://raz0r.name/tag/confidence/) - [unserialize](https://raz0r.name/tag/unserialize/) - [defcon](https://raz0r.name/tag/defcon/) - [writeup](https://raz0r.name/tag/writeup/) - [hash length extension](https://raz0r.name/tag/hash-length-extension/) - [rpo](https://raz0r.name/tag/rpo/) - [react](https://raz0r.name/tag/react/) - [redux](https://raz0r.name/tag/redux/) - [chrome](https://raz0r.name/tag/chrome/) - [rce](https://raz0r.name/tag/rce/) - [nextjs](https://raz0r.name/tag/nextjs/) - [graphql](https://raz0r.name/tag/graphql/) - [security](https://raz0r.name/tag/security/) - [ethereum](https://raz0r.name/tag/ethereum/) - [blockchain](https://raz0r.name/tag/blockchain/) - [smart contracts](https://raz0r.name/tag/smart-contracts/) - [adobe experience manager](https://raz0r.name/tag/adobe-experience-manager/) - [pwnable](https://raz0r.name/tag/pwnable/) - [crypto](https://raz0r.name/tag/crypto/) - [defi](https://raz0r.name/tag/defi/) - [codeql](https://raz0r.name/tag/codeql/) - [web3](https://raz0r.name/tag/web3/) - [trustx](https://raz0r.name/tag/trustx/) - [solidity](https://raz0r.name/tag/solidity/) - [vulnerabilities](https://raz0r.name/tag/vulnerabilities/) - [podcast](https://raz0r.name/tag/podcast/)