reddit | Technical Information... Заметка

reddit | Technical Information Security Content & Discussion на русском

Сообщество Reddit r/netsec посвящено обсуждению вопросов сетевой безопасности, кибербезопасности и смежных областей. Оно служит платформой для профессионалов, энтузиастов и студентов, где они обмениваются новостями, обновлениями, инструментами и мнениями о последних достижениях в области безопасности. Участники публикуют сообщения на различные темы, включая уязвимости, методы взлома, утечки данных и передовые методы обеспечения безопасности. Сабреддит также является местом, где пользователи могут задавать вопросы, просить совета или делиться ресурсами, такими как учебники и исследовательские работы. Это активный форум, где обсуждаются самые разные темы - от технических подробностей до общих новостей отрасли. Среди участников часто встречаются эксперты по безопасности, которые предоставляют глубокий анализ и советы. Сообщество строго следит за тем, чтобы обсуждения не выходили за рамки темы и были сосредоточены исключительно на вопросах сетевой безопасности. Здесь также часто обсуждаются вопросы этичного взлома и тестирования на проникновение с акцентом на ответственное раскрытие информации и соблюдение правовых норм. Сабреддит содержит множество архивных постов и ссылок, что делает его ценным ресурсом для всех, кто интересуется кибербезопасностью. Участникам рекомендуется оставаться в курсе последних тенденций и угроз безопасности. В целом, r/netsec - это жизненно важный центр для тех, кто занимается кибербезопасностью, где они могут получать свежие новости, обмениваться знаниями и общаться с теми, кто разделяет их интересы. В сообществе также можно получить консультацию по вопросам карьеры и найти вакансии, связанные с кибербезопасностью.

Трэд заметок

Автоматизированное сканирование безопасности выявило критическую уязвимость удаленного выполнения кода (RCE) из-за значительной задержки ответа. Полезная нагрузка включала команду приостановить выполнение, что ошибочно указывало на внедрение команды. Было замечено, что эта задержка была непоследовательной при повторных тестах, что подчеркивает ее ненадежность в качестве доказательства уязвимости.Проблема заключалась в том, что межсетевой экран веб-приложений (WAF) требовал больше времени для обработки запросов, содержащих подозрительные символы. Это известный режим сбоя, когда задержки ошибочно интерпретируются как выполнение команды, хотя на самом деле они вызваны другими факторами, такими как проверка WAF или нагрузка на приложение. Многие автоматизированные инструменты и даже опытные специалисты по безопасности могут попасть в эту ловушку, полагаясь исключительно на временные ответы.В тексте подчеркивается лучший подход: вместо того, чтобы просто искать задержки, следует убедиться, что сервер обработал входные данные таким образом, чтобы получить уникальное, неизменяемое значение. Это включает отправку нейтрального управляющего запроса для установления базового уровня. Затем серверу предлагается вычислить что-то новое, например, сумму случайных чисел, и проверить, появляется ли эта конкретная сумма в ответе.Если прямого вывода нет, изменение времени задержки может помочь отличить истинные уязвимости от внешних факторов. DNS-обратные вызовы сами по себе не являются достаточным доказательством RCE, поскольку они могут быть вызваны предварительным просмотром ссылок или другими нейтральными функциями.Ложные срабатывания распространены, особенно когда сканеры используют метасимволы оболочки в средах, которые их не выполняют. Автор выступает за повторяемые, проверяемые результаты, а не за полагание на единичные, непоследовательные наблюдения. Конечная цель — подтвердить, могло ли значение существовать только из-за выполнения входных данных на стороне сервера, а не просто из-за задержки ответа.
В данном отчете подробно описаны четыре уязвимости (CVE-2026-86552 - CVE-2026-86555), обнаруженные в ZTE SmartLife. Наиболее критическая уязвимость, CVE-2026-86553, представляла собой уязвимость сброса пароля в серверной части учетной записи SmartLife. Конечная точка сброса позволяла установить новый пароль для любой учетной записи, предоставив только идентификатор целевой учетной записи (accountId) и новый пароль. Важно отметить, что отсутствовала проверка кода сброса, старого пароля или подтверждения легитимной транзакции сброса. Другая уязвимость касалась конечной точки, которая показывала, зарегистрирован ли адрес электронной почты, и, если да, возвращала связанный идентификатор учетной записи серверной части. Это позволяло злоумышленнику перечислять действительные учетные записи пользователей. Объединив эти две уязвимости, злоумышленник мог: сначала идентифицировать целевой адрес электронной почты, затем получить соответствующий идентификатор учетной записи и, наконец, инициировать сброс пароля на новый пароль, выбранный злоумышленником. Исследователь подтвердил успешность этой атаки, проверив, что старый пароль больше не работал, а вновь установленный пароль успешно предоставлял доступ к учетной записи. Дополнительные исследования охватили механизм аутентификации, используемый клиентским приложением Android, и процесс проверки владения электронной почтой во время регистрации. Также была исследована более широкая поверхность атаки SDK SmartLife/Homecare, доступная после входа в систему. ZTE с тех пор устранила эти сообщения об уязвимостях и присвоила соответствующие CVE.
Автор столкнулся с проблемами повреждения файлов при обработке больших PCAP-файлов с помощью инструмента, обернутого в tshark. Первоначальные проблемы заключались в ошибках tshark, указывающих на проблемы с "Total Block Length" в больших файлах. После распараллеливания обработки PCAP повреждение файлов стало более очевидным. Воспроизведение показало, что PcapSplitter сообщал о большем количестве файлов и пакетов, чем фактически существовало на диске, несмотря на успешное завершение работы. Были исследованы и исключены две неверные теории: исчерпание файловых дескрипторов и жестко заданный предел в параллельной обработке файлов PcapSplitter. Истинная причина была выявлена в FiveTupleSplitter PcapSplitter, в частности, в отношении повторного использования TCP-сессий. Когда поступал новый SYN-пакет для уже отслеживаемого пятиэлементного кортежа, разделитель неправильно присваивал новый номер файла, но генерировал то же имя файла, используя только IP-адрес и порт. Это приводило либо к усечению файла, либо к состоянию гонки между двумя обработчиками записи. Было разработано исправление, которое добавляет суффикс к именам файлов только при фактическом столкновении. Это исправление было протестировано и объединено в библиотеку PcapSplitter.
Краулер отслеживает конфигурации общедоступных веб-сайтов, проверяя такие аспекты, как принудительное использование HTTPS, срок действия сертификатов, версии TLS, заголовки безопасности, флаги cookie и целевые страницы перенаправления. Активность этого краулера может отображаться в логах сервера, поэтому сервис предоставил специальную страницу, объясняющую его работу. Поведение бота в отношении частоты посещений, robots.txt, заголовков Retry-After и его исходного IP-адреса подробно описано онлайн. Существуют опции для отказа от проверок краулера, включая метод DNS TXT-записи и стандартный файл robots.txt. Для этих механизмов отказа не требуется учетная запись или регистрация. Данные, собранные краулером, общедоступны через интерфейс радара. Некоторые функции, такие как точная частота проверок и непрерывная работа после закрытия вкладки, все еще находятся в разработке. Сервис стремится к прозрачности и оперативному реагированию на запросы или проблемы пользователей. Обратная связь приветствуется для улучшения краулера или его документации. Бот не будет выполнять действия, которые могут поставить под угрозу безопасность веб-сайта.
Cloud Security Alliance (CSA) выпустила новое руководство по микросегментации с нулевым доверием. Это руководство предлагает точную формулировку темы, отличающуюся от многих материалов поставщиков. Оно предлагает полезную модель, разделяющую два ключевых подхода к сегментации: определяемую топологией и определяемую соединением. Сегментация, определяемая топологией, полагается на сетевое положение, контролируя, куда может проходить трафик, используя такие элементы, как зоны и межсетевые экраны. Сегментация, определяемая соединением, однако, фокусируется на установлении сеанса, используя идентификацию, состояние устройства и контекст для разрешения или запрета доступа к службам. CSA выступает за эти две модели как за взаимодополняющие, утверждая, что управляющие элементы, определяемые соединением, уменьшают поверхность атаки до начала сеанса. И наоборот, управляющие элементы, определяемые топологией, обеспечивают сдерживание после компрометации сеанса или системы. Это новое руководство расширяет сферу применения за пределы традиционного трафика "восток-запад" в центрах обработки данных, включая IT, OT, IoT, облачные, граничные и агентные рабочие нагрузки ИИ. Оно также различает гранулярность макро-, микро- и наносегментации. В документе подробно описываются различные варианты плоскости принудительного исполнения, управляемый контроль исходящего трафика, отказоустойчивость плоскости управления и обнаружение отклонений в политике. Описанная операционная модель представляет собой непрерывный цикл: видимость, вывод политики, моделирование, принудительное исполнение, мониторинг отклонений и устранение исключений. Руководство подчеркивает, что этот процесс является постоянным, а не одноразовым развертыванием.
CVE-2026-15409 — это уязвимость Server-Side Request Forgery без аутентификации, затрагивающая интерфейс SMA1000 WorkPlace. Злоумышленники могут использовать конечную точку WebSocket /wsproxy для доступа к локально привязанному узлу распределения Erlang. Этот узел, идентифицированный как couchdb, работает на 127.0.0.1:1050. Рукопожатие Erlang завершается с использованием жестко закодированного cookie. Впоследствии функция os:cmd() позволяет выполнять удаленные команды с привилегиями пользователя couchdb. С этого момента злоумышленники могут прочитать policy_file.xml, чтобы получить расшифрованные пароли привязки LDAP. Это расшифрование становится возможным благодаря статическому 32-байтному ключу AES, найденному в байт-коде ASAPPasswordUtil.class. Затем злоумышленники развертывают сборку Linux инструмента secretsdump от Impacket в директорию /tmp устройства. Используя восстановленные учетные данные LDAP и хэши учетных записей машин контроллеров домена, secretsdump выполняет DCSync против внутренних контроллеров домена. Цепочка эксплойтов является переработанной версией общедоступного доказательства концепции, направленного на автоматизированную массовую эксплуатацию.