Обновить
4K+
3

Пользователь

4
Рейтинг
Отправить сообщение

Ложка мёда в бочке уязвимостей: разбираем цепочку SSRF → IAM → RCE + бонус

Уровень сложностиПростой
Время на прочтение14 мин
Охват и читатели7.4K

Привет, Хабр! Меня зовут Владимир Аламов, я инженер по информационной безопасности и комьюнити-лидер сообщества Security Champions в  Авито. 

Недавно AvitoTech совместно с SPbCTF организовали соревнование по спортивному хакингу HoneyBadger CTF. Участникам нужно было найти в системе дыру и через неё дотянуться до спрятанных данных. Лиги сделали две: «Медовую» для новых игроков и «Барсучью» для продвинутых.

В этой статье я расскажу про одно из самых сложных заданий «Медовой лиги» — МёдХантер. Это игрушечный сервис для поиска работы. В нём нужно пройти целую цепочку и достать из одной системы сразу три флага. Начинается всё с безобидного импорта резюме по ссылке, а заканчивается запуском своего кода на чужом сервере.

Читать далее

Информация

В рейтинге
1 230-й
Зарегистрирован
Активность