#webappsec — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #webappsec, aggregated by home.social.
-
CVE-2026-72829 (CRITICAL): getgrav grav API plugin <1.0.13 allows api.users.write-scoped keys from super accounts to escalate to full admin. Restrict API key use & monitor for privilege changes. Details: https://radar.offseq.com/threat/cve-2026-72829-improper-privilege-management-in-getgrav-grav-8d7c1bb7ce40a2ba #OffSeq #CVE202672829 #infosec #WebAppSec
-
🥊 ¡Cero teoría aburrida, 100% acción con laboratorios! 🧪 Explotaremos DVWA para vivir la experiencia de un Pentester profesional. ¿Estás listo para el reto? 💻 ¡30% de Descuento! 📲 WhatsApp: https://wa.me/51949304030 🌎 https://www.reydes.com/e/Curso_Fundamentos_de_Hacking_Web #cyberattack #vulnerability #penetrationtesting #websecurity #webappsec #hacking #ethicalhacking -
Published the writeup for the authenticated SQL injection vulnerability in Kanboard - CVE-2026-33058.
https://0dave.ch/posts/cve-2026-33058/
https://www.cve.org/CVERecord?id=CVE-2026-33058
https://github.com/kanboard/kanboard/security/advisories/GHSA-f62r-m4mr-2xhh -
🚨 CVE-2026-28411: CRITICAL auth bypass in LabRedesCefetRJ WeGIA (<3.6.5) via unsafe extract() on $_REQUEST. Full admin compromise risk. Upgrade to 3.6.5+ now! More: https://radar.offseq.com/threat/cve-2026-28411-cwe-288-authentication-bypass-using-7167a2c8 #OffSeq #Vuln #WebAppSec #PHP
-
Stay connected.
Join me on heroic intelligence quests!Do you feel a need to understand what is worthy of news personally and globally?
Map your life using top #security doctrines from the foundations up.
Let me introduce you to information gathering techniques from the overlap of research into Consciousness and Internet Technologies.Included are selected map previews and trendy Cyber Security oriented deliverables from my specialization.
Welcome to the "Heroic Intelligence Map Guild" on Skool.
https://www.skool.com/deep-security-maps-lab-4515
#Mapping #Intelligence #Consciousness #Technology #ModernWestern #Skool #course #InfoSec #CyberSec #Alignment #WebAppSec #Vulnerability #RiskManagement #MindMap
First Tier courses available.
-
Stay connected.
Join me on heroic intelligence quests!Do you feel a need to understand what is worthy of news personally and globally?
Map your life using top #security doctrines from the foundations up.
Let me introduce you to information gathering techniques from the overlap of research into Consciousness and Internet Technologies.Included are selected map previews and trendy Cyber Security oriented deliverables from my specialization.
Welcome to the "Heroic Intelligence Map Guild" on Skool.
https://www.skool.com/deep-security-maps-lab-4515
#Mapping #Intelligence #Consciousness #Technology #ModernWestern #Skool #course #InfoSec #CyberSec #Alignment #WebAppSec #Vulnerability #RiskManagement #MindMap
First Tier courses available.
-
Ever found /backup.zip five minutes before your report was due?
Yeah - this one’s for you.
We just gave our URL Fuzzer a good refresh - cleaner look, more detailed specs, and faster results you can truly act on.
Because attackers love the stuff no one remembers to lock down:
🔒 /backup.zip
🔧 /admin-old/
📦 /staging/
…you get the idea.Now it’s even easier to:
✅ Uncover unlinked or forgotten resources
✅ Spot exposed config files, DB dumps, and admin panels
✅ Cut through static and surface real exposure - fast📎 Try the new experience 👉 https://pentest-tools.com/website-vulnerability-scanning/discover-hidden-directories-and-files
-
Ever found /backup.zip five minutes before your report was due?
Yeah - this one’s for you.
We just gave our URL Fuzzer a good refresh - cleaner look, more detailed specs, and faster results you can truly act on.
Because attackers love the stuff no one remembers to lock down:
🔒 /backup.zip
🔧 /admin-old/
📦 /staging/
…you get the idea.Now it’s even easier to:
✅ Uncover unlinked or forgotten resources
✅ Spot exposed config files, DB dumps, and admin panels
✅ Cut through static and surface real exposure - fast📎 Try the new experience 👉 https://pentest-tools.com/website-vulnerability-scanning/discover-hidden-directories-and-files
-
Auch heuer geb ich bei der ditact wieder einen Workshop zur "Web Application Security". Als hands-on intro, bei der wir uns interaktiv in das ethical hacking von Web-Apps einarbeiten.
Quick facts:
* 1.-2. Sept.
* Vor Ort am TechnoZ Campus der Uni Salzburg
* kurze Intro in Web Application Security
* dann iterativ 4 verbreitete Vulnerabilities kennenlernen, exploiten probieren und diskutieren, wie wir sie verhindernMehr Details hier: https://ditact.ac.at/course/2615-kurs-web-application-security-hands-on-intro
-
malicious npm packages (again) targeting cryptocurrency projects, CEOs cranky over CVEs, and BlackLock gets pantsed - here's your Friday wrap up in Infosec News 👇
🔗 https://opalsec.io/daily-news-update-friday-march-28-2025-australia-melbourne/
Here's a quick rundown of what's inside:
📦 npm Package Nightmare: 10 packages compromised by an infostealer campaign targeting developer environments. Sensitive data was siphoned off to a remote host. Most of the packages are still available on npm, so be careful!
🦊 Firefox Flaw: A critical sandbox escape vulnerability (CVE-2025-2857) patched in Firefox 136.0.4. Windows users, update ASAP! This one's similar to a Chrome zero-day used in espionage campaigns.
🏥 Ransomware Reckoning: Advanced, a UK healthcare IT provider, slapped with a £3.1 million fine after a LockBit ransomware attack. Lack of vulnerability scanning and poor patch management were key factors.
🌐 Extension Exploitation: Browser extensions can be bought and repurposed, posing a sneaky threat to enterprises. An extension was bought for $50 and was quickly repurposed to redirect traffic.
⚡ Solar Scare: Dozens of vulnerabilities in solar inverters could let attackers disrupt power grids. Remote code execution, device takeover, and more are possible.
😠 CrushFTP Clash: CEO responds aggressively to VulnCheck after critical unauthenticated access vulnerability (CVE-2025-2825) is released. Vulnerability disclosure and patching processes need to be improved!
🕵️♀️ Pegasus in Serbia: Journalists targeted with Pegasus spyware, marking the third time in two years that Amnesty has found Pegasus deployed against Serbian civil society.
🤖 Mamont Malware: Russian authorities arrest three for developing the Mamont Android banking trojan. This malware steals financial data and spreads through Telegram.
🦹 Ransomware Reverse: Resecurity infiltrates the BlackLock ransomware gang, gathering intel to help victims. LFI vulnerability exploited, and data shared with authorities.Stay vigilant out there, folks! 🛡️
#Cybersecurity #InfoSec #Vulnerability #Ransomware #Malware #npm #Firefox #Pegasus #SolarInverters #DataBreach #ThreatIntel #CyberThreats #SecurityNews #WebAppSec #ZeroDay #PatchManagement #infostealer #blacklock #crushftp #mamont
-
malicious npm packages (again) targeting cryptocurrency projects, CEOs cranky over CVEs, and BlackLock gets pantsed - here's your Friday wrap up in Infosec News 👇
🔗 https://opalsec.io/daily-news-update-friday-march-28-2025-australia-melbourne/
Here's a quick rundown of what's inside:
📦 npm Package Nightmare: 10 packages compromised by an infostealer campaign targeting developer environments. Sensitive data was siphoned off to a remote host. Most of the packages are still available on npm, so be careful!
🦊 Firefox Flaw: A critical sandbox escape vulnerability (CVE-2025-2857) patched in Firefox 136.0.4. Windows users, update ASAP! This one's similar to a Chrome zero-day used in espionage campaigns.
🏥 Ransomware Reckoning: Advanced, a UK healthcare IT provider, slapped with a £3.1 million fine after a LockBit ransomware attack. Lack of vulnerability scanning and poor patch management were key factors.
🌐 Extension Exploitation: Browser extensions can be bought and repurposed, posing a sneaky threat to enterprises. An extension was bought for $50 and was quickly repurposed to redirect traffic.
⚡ Solar Scare: Dozens of vulnerabilities in solar inverters could let attackers disrupt power grids. Remote code execution, device takeover, and more are possible.
😠 CrushFTP Clash: CEO responds aggressively to VulnCheck after critical unauthenticated access vulnerability (CVE-2025-2825) is released. Vulnerability disclosure and patching processes need to be improved!
🕵️♀️ Pegasus in Serbia: Journalists targeted with Pegasus spyware, marking the third time in two years that Amnesty has found Pegasus deployed against Serbian civil society.
🤖 Mamont Malware: Russian authorities arrest three for developing the Mamont Android banking trojan. This malware steals financial data and spreads through Telegram.
🦹 Ransomware Reverse: Resecurity infiltrates the BlackLock ransomware gang, gathering intel to help victims. LFI vulnerability exploited, and data shared with authorities.Stay vigilant out there, folks! 🛡️
#Cybersecurity #InfoSec #Vulnerability #Ransomware #Malware #npm #Firefox #Pegasus #SolarInverters #DataBreach #ThreatIntel #CyberThreats #SecurityNews #WebAppSec #ZeroDay #PatchManagement #infostealer #blacklock #crushftp #mamont
-
УКРАЇНЦІВ МАСОВО ЗЛАМУЮТЬ В TELEGRAM
За останній тиждень до мене двічі зверталися люди з проханням відновити їм доступ в Telegram. На жаль, я не чарівник, щоби за змахом чарівної палички робити дива.
Для розслідування мені потрібні факти - скріншоти, дати, записи, логи, яких зазвичай ніхто не має.
За моїми спостереженнями, з вересня-жовтня пішла ціла хвиля атак на український сегмент Telegram. Масово зламуються облікові записи, навіть з багатофакторною автентифікацією (!).
Відповідальність за це, на мою думку, повністю на плечах нинішньої безтолкової та інфантильної влади. Яка ще на початку війни замість того щоб відмовитися від Телеграму як російського шпигунського додатка, усіляко популяризувала, пропихала і заохочувала його! У мене збереглися штук 100 SMS від Кіберполіції з посиланнями приєднуватися на їх Telegram-групи.. А зараз вони лише розводять руками, через що люди змушені шукати хакера, щоб я їм допомагав на волонтерських засадах! Хоча, я не силовик і не маю таких повноважень.... Та й такі інциденти в умовах ВОЄННОГО СТАНУ прирівнюються до диверсії! Але замість того, щоб ЗАХИЩАТИ, вони відловлюють по вулицям мирних громадян, створюючи в країні додаткову напругу і небезпеку! Й правду старі оперативники говорять, що там залишились одні лиш ухилянти і профнепридатні..
Я часто нагадував: будьте обережні - в Telegram чимало критичних вразливостей, про які вже давно ніхто нікому не повідомляє... Їх експлуатують в темну. І в цьому винен у першу чергу сам нарцис Дуров, який наплювательськи відносився до Bug-хантерів, часто-густо ігноруючи їх повідомлення або виплачуючи мізерні кошти...
Повторюю ще раз, почуйте мене:
1. Telegram не можна використовувати як платформу для ведення особистої або корпоративної комунікації. Для цього існують спеціалізовані захищені платформи. На моє здивування, досі в Україні є ІТ-компанії, які використовують Telegram як CRM-систему!! ((DATAGROUP VOLIA і MWDN)).
2. Ніякого шифрування в Telegram не існує! Інакше він би не працював з такою швидкістю!! Стійке шифрування накладає свій відпечаток... Тому, всі розмови про захищеність і конфіденційність Telegram - це маркетингова обгортка, не більше. Подумайте самі - сервери зберігають ключі шифрування!! Це вже є серйозним порушенням криптографії! Ніхто крім власника немає мати доступу до приватних ключів. До речі, в інфраструктурі Telegram осінтерами були помічені сервери з російським IP...
3. На Росії давним-давно Telegram API використовують як базу для проведення різноманітних атак і операцій. І це ні для кого не секрет. Дивно, що українців це майже не бентежить і не турбує! Головне - там "зручно"!
4. Отже, враховуючи усе вищесказане, Telegram можна використовувати лише як НОВИННУ СТРІЧКУ, і баста!
І ще: Не зберігайте ніколи свої паролі в браузері - встановіть нарешті менеджер паролей KeepassXC і використовуйте його як базу даних! (https://keepassxc.org)
Також наполегливо рекомендую ознайомитись з моїм довідково-аналітичним матеріалом про Telegram, який вже потрапив у ЗМІ і почав потроху набирати перегляди:
https://kr-labs.com.ua/blog/bezpeka-i-anonimnist-v-telegram/
#telegram #cybersecurity #cybercrime #attacks #RussianAttacks #RussiaUkraine #RussiaIsATerroristState #телеграм #кібербезпека #безпека #webappsec #appsec #opsec
-
УКРАЇНЦІВ МАСОВО ЗЛАМУЮТЬ В TELEGRAM
За останній тиждень до мене двічі зверталися люди з проханням відновити їм доступ в Telegram. На жаль, я не чарівник, щоби за змахом чарівної палички робити дива.
Для розслідування мені потрібні факти - скріншоти, дати, записи, логи, яких зазвичай ніхто не має.
За моїми спостереження, з вересня-жовтня пішла ціла хвиля атак на український сегмент Telegram. Масово зламуються облікові записи, навіть з багатофакторною автентифікацією (!).
Відповідальність за це, на мою думку, повністю на плечах нинішньої влади. Яка ще на початку війни замість того щоб відмовитися від Телеграму як російського шпигунського додатка, усіляко популяризувала, пропихала і заохочувала його! У мене збереглися штут 100 SMS від Кіберполіції з посиланнями приєднуватися на їх Telegram-групи.. А зараз вони лише розводять руками, через що люди змушені шукати мене щоб я їм допомагав! Мабуть, там профнепридатні?..
Я часто повідомляв: будьте обережні - в Telegram чимало критичних вразливостей, про які вже давно ніхто і нікому не повідомляє... Їх експлуатують в темну. І в цьому винен у першу чергу сам Дуров, який наплювательськи відносився до Bug-хантерів, часто-густо ігноруючи їх повідомлення або виплачуючи мізерні кошти...
Повторюю ще раз, почуйте мене:
1. Telegram не можна використовувати як платформу для ведення особистої або корпоративної комунікації. Для цього існують спеціалізовані захищені платформи. На моє здивування, досі в Україні є ІТ-компанії, які використовують Telegram як CRM-систему!! Це DATAGROUP VOLIA і MWDN.
2. Ніякого шифрування в Telegram не існує! Інакше він би не працював з такою швидкістю!! Стійке шифрування накладає свій відпечаток... Тому, всі розмови про захищеність і конфіденційність Telegram - це маркетингова обгортка, і не більше. Подумайте самі - сервери зберігають ключі шифрування!! Це вже є серйозним порушенням криптографії! Тому що ніхто крім власника немає мати доступу до ключів. До речі, в інфраструктурі Telegram помічені і сервери з російським IP...
3. На Росії вже давно Telegram API використовують як базу для проведення різноманітних атак і операцій. І це ні для кого не секрет. Дивно, що українців це майже не бентежить і не турбує!
4. Отже, враховуючи усе вищесказане, Telegram можна використовувати лише як НОВИННУ СТРІЧКУ, і баста!
І ще: Не зберігайте ніколи свої паролі в браузері - встановіть нарешті менеджер паролей KeepassXC і використовуйте його як базу даних! (https://keepassxc.org)
Також наполегливо рекомендую ознайомитись з моїм довідково-аналітичним матеріалом про Telegram, який вже потрапив у ЗМІ і почав потроху набирати перегляди:
https://kr-labs.com.ua/blog/bezpeka-i-anonimnist-v-telegram/
#telegram #cybersecurity #cybercrime #attacks #RussianAttacks #RussiaUkraine #RussiaIsATerroristState #телеграм #кібербезпека #безпека #webappsec #appsec #opsec
-
ARCHIVE.ORG ЗЛАМАНО!
Вебархів "The Wayback Machine" (Archive.org) зламали. В результаті стався масштабний витік інформації. Конфіденційні дані 31 млн користувачів, які були там зареєстровані, вже продають на тіньових форумах. Витік зареєстрували у базі HaveIBeenPwned (HIBP). Компрометовані такі дані як: Email addresses, Passwords, Usernames. Як зазначає Трой Хант, засновник HIBP, зловмисник виклав SQL-базу даних розміром 6,4 Гб. Остання позначка часу на викрадених записах – 28 вересня 2024 року.
Як зазначають відвідувачі сайту web.archive.org, у день атаки вони бачили спливаюче вікно JavaScript з текстом: «Ви коли-небудь відчували, що Інтернет-архів працює на палицях і постійно перебуває на межі катастрофічного порушення безпеки? Це просто трапилося. Побачте 31 мільйон із вас на HIBP!».
Також повідомляється, що напередодні Інтернет-Архів зазнав DDOS-атаки, за якою нібито стоїть проарабське угрупування sn_blackmeta.
В інтернеті користувачі діляться різноманітними версіями кому було вигідно завалити Вебархів. Дехто зазначає, що уряди і корпорації роками переслідували їх за «порушення авторських прав».
"Хтось, хто не хоче, щоб ми поверталися в минуле й знаходили незручні видалені повідомлення чи дописи", - припускає один із дописувачів порталу BleepingComputer.
#webarchive #hacked #webappsec #infosec #cybercrime #security #cybersec #cybersecurity #кібербезпека #archive #databreach #leaks
-
Муніципалітет Амстердама забороняє державним службовцям використовувати чат Telegram на робочому телефоні. Причиною заборони є злочинне використання додатку та ризик шпигунства. Про це розповів журналіст-розслідувач Ерік Ван ден Берг в «Ochtendspits» BNR.
https://www.youtube.com/watch?v=vDh__hKhDBc
Детальніше: https://www.bnr.nl/nieuws/nieuws-politiek/10554817/gemeente-amsterdam-verbiedt-telegram-op-werktelefoons
#telegram #apps #security #cybersecurity #messengers #webappsec #infosec #телеграм
-
A good candidate for the Next Big Supply Chain Vector is OneTrust which seems to be a very popular service for managing cookie consent across web assets.
The integration requires loading multiple remote scripts, and the docs mention nothing about subresource integrity protection, except for this little mention in the section for an obscure feature 🥴
-
A good candidate for the Next Big Supply Chain Vector is OneTrust which seems to be a very popular service for managing cookie consent across web assets.
The integration requires loading multiple remote scripts, and the docs mention nothing about subresource integrity protection, except for this little mention in the section for an obscure feature 🥴
-
Ich werde auf der ditact heuer einen zweitägigen (Remote-)Workshop "Web Application Security: hands-on intro" geben.
Quick facts:
* 4.-5. Sept.
* remote via Zoom
* kurze Intro in Web Application Security
* dann iterative 4 verbreitete Vulnerabilities kennenlernen, exploiten probieren und diskutieren, wie wir sie verhindernMehr Details hier: https://ditact.ac.at/course/2508-kurs-online-web-application-security-hands-on-intro
-
Horsing around with #jira plugins 🐴 :blobcatupsidedown:
-
Been having a great time at @kernelcon this year! The organizers knocked it out of the park, as usual.
-
I'm looking for resources on a special kind of fuzzing payload that I'm not sure what would be called. They should be relatively short and simple, cause a syntax error in as many contexts as possible if used unsafely, and be meant for automated scanning.
As an example, something like:
'*`(" SELECT %
Would very likely cause an SQL syntax error if not escaped/parameterized in a query.
Has anyone seen research on, or collections of, payloads like this?