Pull to refresh
6
0
Ксения @man3ki_n3ko

Application Security

Send message

Уязвимости был присвоен уровень критичности CVSS v3 3.3 - низкий уровень опасности. Поэтому такую уязвимость могли не рассматривать в срочном порядке.

ЕМНИП, в функциональность скрипта входила функция, удаляющая его после завершения процесса установки, поэтому эта модель угроз существовала не просто на словах. Да, возможно, она не идеальная, но компромиссная для бизнеса.

Да, в результате фишинга смогли получить сессию администратора приложения, загрузили веб-шелл, затем на машине подняли привилегии через cron-скрипт с правами 777 и вышли в домен.

Information

Rating
Does not participate
Registered
Activity

Specialization

Pentester, AppSec-Engineer
Middle
Python
Bash
JavaScript
Penetration testing
Burp Suite
OWASP
Linux
Docker
DevSecOps
PCI DSS