HTB Code. Получаем RCE в веб-интерпретаторе Python

HTB Code. Получаем RCE в веб-интерпретаторе Python

Для подписчиковСегодня мы с тобой взломаем веб‑интерпретатор кода на Python и выполним на сервере свой код в обход фильтров. Затем получим доступ к базе данных и извлечем учетные данные другого пользователя. При повышении привилегий используем уязвимость недостаточной фильтрации в скрипте, создающем резервные копии.
Читать далее...
23:40, 04.08.2025
 
Рубрика: «Наука и Технологии»   Поделиться: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit

В платформу cTrader добавлена встроенная поддержка PythonВ платформу cTrader добавлена встроенная поддержка Python Компания Spotware, разработчик популярной торговой платформы cTrader, сообщила накануне о том, что в версии cTrader Windows 5.4 появится встроенная поддержка языка Python для разработки торговых алгоритмов. Таким образом, cTrader становится первой платформой, предлагающей встроенную поддержку Python ...

Фишинг-атака на сопровождающих Python-пакеты в репозитории PyPIФишинг-атака на сопровождающих Python-пакеты в репозитории PyPI Администраторы репозитория Python-пакетов PyPI (Python Package Index) предупредили о выявлении фишинг-атаки, напоминающей недавнюю атаку на сопровождающих пакеты в репозитории NPM. Злоумышленники рассылали сообщения от имени PyPI с уведомлением о необходимости подтвердить свой email. ...

Достижение выполнения кода при контроле над текстом комментария в Python-скриптеДостижение выполнения кода при контроле над текстом комментария в Python-скрипте Один из участников соревнования UIUCTF 2025, подробно разобрал, как ему удалось выполнить задание, требующее добиться исполнения своего кода на сервере, имея лишь возможность изменения содержимого текста комментария в коде. ...

HTB Cat. Получаем приватные данные через XSS в GiteaHTB Cat. Получаем приватные данные через XSS в Gitea Для подписчиковСегодня я покажу процесс эксплуатации двух XSS-уязвимостей: сначала в веб‑приложении, что позволит нам получить сессию администратора, а затем — в репозитории Gitea, чтобы повысить привилегии в Linux. Также нам понадобится использовать SQL-инъекцию, чтобы получить учетные данные прило ...

Россиян погнали из сообщества Python. Пока только избранных, но критерии отбора до предела странныеРоссиян погнали из сообщества Python. Пока только избранных, но критерии отбора до предела странные Россиянам запретили пользоваться репозиторием PyPI с пакетами для Python. Ограничения коснулись только тех, кто создает новый аккаунт с привязкой почты на inbox.ru и тех, кто хочет добавить такую почту в уже существующий профиль. Домен принадлежит Mail.ru. На другие домены компании лимиты пока не ра ...

Раздача Vovsoft Text to MP3 Converter  получаем бессрочную лицензиюРаздача Vovsoft Text to MP3 Converter — получаем бессрочную лицензию На портале Giveaway of the Day стартовала временная акция, в рамках которой любой желающий может получить бессрочную лицензию на программу Vovsoft Text to MP3 Converter версии 4.3. Обычная стоимость этого приложения составляет 19 $. Акция продлится ещё примерно один день. Читать полную статью ...

Витамины получаем без таблеток: для бодрости и красоты каждый год делаем варенье из шиповникаВитамины получаем без таблеток: для бодрости и красоты каждый год делаем варенье из шиповника Варенье из шиповника – это настоящий кладезь витаминов. В холодную пору, когда организм испытывает нехватку питательных веществ, оно придется как нельзя кстати. Кроме того, это очень вкусное лакомство, которое станет отличным дополнением к любому чаепитию. ...

Высаживаем огурцы в июле и получаем урожай до заморозков: выбраны оптимальные сорта для летнего посеваВысаживаем огурцы в июле и получаем урожай до заморозков: выбраны оптимальные сорта для летнего посева Высаживаем огурцы в июле и получаем урожай до заморозков: выбраны оптимальные сорта для летнего посеваПосадка огурцов в июле, советы и рекомендации экспертов В самом сердце лета, когда природа бурлит зеленью, а солнце ласкает землю теплом, многие дачники и огородники задаются вопросом: а что, если п ...

Обычные баклажаны  превращаем в праздник: фаршируем морковью и получаем идеальную зимнюю закуску  это нужно пробоватьОбычные баклажаны — превращаем в праздник: фаршируем морковью и получаем идеальную зимнюю закуску — это нужно пробовать Если заготовить на зиму фаршированные морковью баклажаны, в запасе всегда будет яркая ароматная закуска, безупречно дополняющая десятки горячих блюд. ...

Сделайте так и помидоры на кустах в теплице созреют на глазах: ускоряем созревание томатов - получаем мощный урожайСделайте так и помидоры на кустах в теплице созреют на глазах: ускоряем созревание томатов - получаем мощный урожай Сделайте так и помидоры на кустах в теплице созреют на глазах: ускоряем созревание томатов - получаем мощный урожайКак ускорить созревание помидоров в теплице и получить богатый урожай — простые советы. Август — месяц, когда нижние кисти томатов в теплице набирают размер и переходят в зеленую стадию ...

Нут по боку  гречка в деле: хумус делаем из крупы и получаем невероятный результат  гости просто тают от этой намазкиНут по боку — гречка в деле: хумус делаем из крупы и получаем невероятный результат — гости просто тают от этой намазки Хумус — популярная на Ближнем Востоке закуска или намазка, известная своей нежной кремовой текстурой. Традиционно его готовят из отварного размятого в пюре нута, смешанного с кунжутной пастой, лимонным соком и чесноком. Его добавляют в питу и салаты, используют как намазку на бутерброды. Хумус из гр ...

No-Code для юристов: кейс Doczilla в Акселераторе ВТБNo-Code для юристов: кейс Doczilla в Акселераторе ВТБ Продолжаем рассказывать об успешных стартапах, которые пилотировались в Акселераторе ВТБ. В этой "серии" — история Doczilla, No-Code платформы, которая помогла автоматизировать процесс подготовки ИТ-договоров в ВТБ. Вы, как и в прошлый раз, примерите на себя роль стартапа, который столкнулся с реаль ...

Knowledge Space. No-code на больших данныхKnowledge Space. No-code на больших данных 30 июля 2025 года вышел очередной релиз IBP-платформы Knowledge Space – 1.8. Ключевым направлением развития функционала в новом... ...

Low-code и ИИ в промышленности: УльтимаТек и SimpleOne объединяют усилияLow-code и ИИ в промышленности: «УльтимаТек» и SimpleOne объединяют усилия Промышленный интегратор «УльтимаТек» и компания SimpleOne (направление корпорации ITG, отвечающее за прикладные бизнес-решения)... ...

Норбит обновил свою флагманскую no-code-платформу NBT«Норбит» обновил свою флагманскую no-code-платформу NBT Компания «Норбит» выпустила обновление собственной платформы NBT для автоматизации бизнес-процессов средних... ...

GreenData: low-code больше не инструмент быстрой разработкиGreenData: low-code больше не инструмент быстрой разработки GreenData проанализировала ключевые требования российского бизнеса к low-code продуктам. Среди них руководители отечественных... ...

Графики с подвохом. Эксплуатируем XSS в BokehJS внутри VS Code WebviewГрафики с подвохом. Эксплуатируем XSS в BokehJS внутри VS Code Webview Для подписчиковОбычная визуализация данных в Jupyter Notebook может обернуться атакой на всю инфраструктуру. В этой статье мы воспроизведем XSS-инъекцию в графике BokehJS внутри VS Code Webview, проследим, как локальный баг превращается в уязвимость уровня Kubeflow-кластера, и посмотрим, какие реаль ...

Диасофт развивает импортонезависимую СЭД: добавлены no-code настройки и работа с ЭП«Диасофт» развивает импортонезависимую СЭД: добавлены no-code настройки и работа с ЭП Компания «Диасофт» расширяет возможности системы электронного документооборота (СЭД) Digital Q.EDMS – импортонезависимого... ...

GreenData разработала low-code-решение для автоматизации управления операционными рискамиGreenData разработала low-code-решение для автоматизации управления операционными рисками Компания GreenData, российский разработчик импортонезависимой low-code-платформы, разработала новый продукт для автоматизации... ...

Low-code платформа СОГАЗа включена в реестр российского ПО Минцифры РоссииLow-code платформа СОГАЗа включена в реестр российского ПО Минцифры России СОГАЗ получил решение Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации о... ...

Экосистема Digital Q от Диасофт включена в карту low-code платформ CIO NavigatorЭкосистема Digital Q от «Диасофт» включена в карту low-code платформ CIO Navigator Санкт-Петербургский Клуб ИТ-директоров систематизировал low-code платформы и разделил их на группы в зависимости... ...

Компания true.code запустила моментальные B2B- и B2C-платежи для клиентов СбербанкаКомпания true.code запустила моментальные B2B- и B2C-платежи для клиентов Сбербанка Компания true.code, являясь официальным интегратором Сбербанка, предложила на базе Sber API платежное решение для работы... ...

Deckhouse Kubernetes Platform и low-code-платформа Интегра прошли сертификацию совместимостиDeckhouse Kubernetes Platform и low-code-платформа «Интегра» прошли сертификацию совместимости «Флант» и «Севентек» завершили сертификацию совместимости Deckhouse Kubernetes Platform и low-code-платформы «Интегра» (7Tech Integra... ...

Anthropic ввела квоты на работу с Claude Code из-за чрезмерного спроса и злоупотребленийAnthropic ввела квоты на работу с Claude Code из-за чрезмерного спроса и злоупотреблений Anthropic была вынуждена ввести еженедельные ограничения на работу со службой Claude Code — помощника с искусственным интеллектом для написания программного кода. Мера направлена против пользователей, которые держали эту службу активной круглосуточно, а также тех, кто предоставлял, не всегда б ...

Microsoft обратилась к ИИ от Anthropic для Visual Studio Code  OpenAI больше не в почётеMicrosoft обратилась к ИИ от Anthropic для Visual Studio Code — OpenAI больше не в почёте Microsoft долгое время выступала как финансовая опора OpenAI, но теперь софтверный гигант всё больше обращается к моделям искусственного интеллекта от Anthropic — тёплые отношения с OpenAI не всегда оказываются важнее конкретных результатов работы. Финансирование разработчика ChatGPT не гарант ...

xAI незаметно выпустила Grok Code Fast 1  быструю и дешевую модель для программистовxAI незаметно выпустила Grok Code Fast 1 — быструю и дешевую модель для программистов xAI выпустила Grok Code Fast 1 — новую ИИ-модель для программирования с 314 млрд параметров. Узнайте, почему ее скорость 92 токена/сек, контекст 256 тыс. токенов и низкая цена могут изменить рынок ИИ-ассистентов для разработчиков. ...

True.code: 29% компаний сталкиваются с сопротивлением сотрудников при внедрении новых технологийTrue.code: 29% компаний сталкиваются с сопротивлением сотрудников при внедрении новых технологий Аналитики true.code выяснили, что почти каждый третий бизнес сталкивается с сопротивлением сотрудников при внедрении... ...

Low-code ETL-платформа Nexign Data Integrator получила сертификат совместимости с российской СУБД Postgres ProLow-code ETL-платформа Nexign Data Integrator получила сертификат совместимости с российской СУБД Postgres Pro Postgres Professional, разработчик российской СУБД Postgres Pro, и Nexign (АО «Нэксайн»), разработчик enterprise-решений для различных... ...

Каждая третья компания в России готова наращивать инвестиции в финтех  исследование true.codeКаждая третья компания в России готова наращивать инвестиции в финтех — исследование true.code Результаты исследования компании true.code показывают: российский бизнес готов инвестировать в финтех, но лишь немногие... ...

Брокер Go Invest удвоил клиентскую базу и ускорил маркетинг с помощью low-code платформы ELMA365Брокер Go Invest удвоил клиентскую базу и ускорил маркетинг с помощью low-code платформы ELMA365 Брокерская компания Go Invest завершила первый этап проекта по автоматизации продаж, маркетинга и CX на базе платформы... ...

The Blood of Dawnwalker, Code Vein 2 и многие другие: анонсирована игровая презентация Bandai Namco Summer Showcase 2025The Blood of Dawnwalker, Code Vein 2 и многие другие: анонсирована игровая презентация Bandai Namco Summer Showcase 2025 Вслед за Capcom собственную игровую презентацию решил провести ещё один японский издатель и разработчик — Bandai Namco анонсировала планы на проведение Bandai Namco Summer Showcase 2025. Источник изображений: Bandai Namco ...

Альянс в сфере ИИ запустил MERA Code  первый открытый бенчмарк для оценки русскоязычных моделей на реальных задачах программированияАльянс в сфере ИИ запустил MERA Code — первый открытый бенчмарк для оценки русскоязычных моделей на реальных задачах программирования Альянс в сфере ИИ представил новый инструмент – MERA Code — первый комплексный открытый бенчмарк для оценки больших... ...

Инсайдер: Resident Evil Requiem станет прощальной игрой Леона, а ремейки Resident Evil Zero и Code: Veronica придётся подождатьИнсайдер: Resident Evil Requiem станет прощальной игрой Леона, а ремейки Resident Evil Zero и Code: Veronica придётся подождать Инсайдер AestheticGamer (он же Dusk Golem) у себя в микроблоге поделился новыми подробностями амбициозного хоррора Resident Evil Requiem и информацией о следующих ремейках в рамках франшизы. ...

Инсайдер рассказал, чего ждать от ремейка Resident Evil Code: Veronica  его делают разработчики обновлённых Resident Evil 2 и Resident Evil 4Инсайдер рассказал, чего ждать от ремейка Resident Evil Code: Veronica — его делают разработчики обновлённых Resident Evil 2 и Resident Evil 4 Пока Capcom готовит к релизу хоррор Resident Evil Requiem, за кулисами, по слухам, ведётся разработка ремейков ещё двух игр серии. Инсайдер AestheticGamer (он же Dusk Golem) поделился подробностями одного из них. ...

ECHOMSK.SPB.RU Поиск в новостях