Потрошилка API. Используем Nuclei и кастомные шаблоны для фаззинга OpenAPI

Потрошилка API. Используем Nuclei и кастомные шаблоны для фаззинга OpenAPI

В этой статье я расскажу о сканировании API веб‑приложений с помощью утилиты Nuclei. Для демонстрации мы будем атаковать заведомо уязвимое приложение, использующее OpenAPI. По дороге научимся писать кастомные шаблоны для Nuclei, которые помогут искать уязвимости на автомате....
05.10.2024 [20:28]
Источник: xakep.ru  
Рубрика: «Наука и Технологии»   Поделиться: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit

Газинформсервис: найдена критическая уязвимость в Nuclei«Газинформсервис»: найдена критическая уязвимость в Nuclei В популярном open-source-сканере уязвимостей Nuclei обнаружена и исправлена уязвимость, позволяющая обходить проверку... ...

ИТ-холдинг Т1 рассказал, как сократить расходы на кастомные доработки ПОИТ-холдинг «Т1» рассказал, как сократить расходы на кастомные доработки ПО ИТ-холдинг «Т1» представил обновления в системе управления проектами «Сфера.Задачи», ключевым из которых стала... ...

В бесплатной версии ChatGPT появились премиальные кастомные чат-ботыВ бесплатной версии ChatGPT появились премиальные кастомные чат-боты Пользователи обратили внимание, что в бесплатной версии популярного чат-бота ChatGPT появилась новая функция, которая ранее была доступна только обла ...

Тест и обзор: две кастомные видеокарты GeForce RTX 5070 от Gigabyte и MSIТест и обзор: две кастомные видеокарты GeForce RTX 5070 от Gigabyte и MSI После недавнего обзора GeForce RTX 5070 в вариантах Founders Edition и Prime от ASUS сегодня мы рассматриваем два кастомных исполнения: Gigabyte GeFo ...

Используем нейросети, чтобы не скучать в Новый годИспользуем нейросети, чтобы не скучать в Новый год Нейросети не дадут заскучать в Новый год. Они могут быть практичными помощниками или просто развлекать компанию. Вот чем можно занять себя на праздни ...

IP-камеры на пентестах. Используем видеокамеры не по назначениюIP-камеры на пентестах. Используем видеокамеры не по назначению Для подписчиковВсе знают, что с камеры видеонаблюдения при пентесте можно получить изображение и порадовать тех, кто будет читать отчет. Эти картинки ...

Caviar представил кастомные смартфоны Samsung S25 Ultra с символом уроборосаCaviar представил кастомные смартфоны Samsung S25 Ultra с символом уробороса Компания Caviar анонсировала новую коллекцию кастомных смартфонов Samsung S25 Ultra, вдохновлённую древним символом уробороса — змеем, кусающим свой ...

Контур разработал готовые шаблоны поиска контрагентов«Контур» разработал готовые шаблоны поиска контрагентов Всем пользователям сервиса «Контур.Компас» теперь доступны заготовки поисковых запросов по наиболее популярным... ...

NVIDIA и Intel объединяют усилия: RTX-чиплеты и кастомные Xeon-процессоры (обновление)NVIDIA и Intel объединяют усилия: RTX-чиплеты и кастомные Xeon-процессоры (обновление) Intel и NVIDIA официально объявили о партнёрстве , а также о стратегической инвестиции: NVIDIA приобретает акции Intel на сумму 5 млрд долларов. Это ...

Волшебный цилинь. Используем эмулятор Qiling при анализе малвариВолшебный цилинь. Используем эмулятор Qiling при анализе малвари Для подписчиковНедавно мне попался вредонос семейства PikaBot, и при его изучении я наткнулся на старый, но по‑прежнему популярный прием API Hashing. ...

HTB Editorial. Используем SSRF и баг в GitPython, чтобы захватить серверHTB Editorial. Используем SSRF и баг в GitPython, чтобы захватить сервер Для подписчиковСегодня я покажу пример подделки запросов на стороне сервера (SSRF). Мы получим доступ к внутрянке сайта и извлечем критически важные ...

Злая труба. Используем Named Pipes при атаке на WindowsЗлая труба. Используем Named Pipes при атаке на Windows Для подписчиковВ Windows есть много средств межпроцессного взаимодействия. Одно из них — именованные каналы, в народе — пайпы. Давай попробуем направ ...

HTB Era. Используем отсутствие контроля доступа для полной компрометации сайтаHTB Era. Используем отсутствие контроля доступа для полной компрометации сайта Для подписчиковСегодня проэксплуатируем уязвимость IDOR, чтобы получить доступ к чужим файлам, а после изучения исходников воспользуемся функцией сме ...

Пилинг лица в домашних условиях: подбираем продукт и используем правильноПилинг лица в домашних условиях: подбираем продукт и используем правильно Как работает пилинг для лица в домашних условиях Пилинг – это популярная процедура, которая помогает обновить кожу, удаляя верхний ороговевший ...

Этот рыбный борщ ломает шаблоны: он вам не уха  рецепт, который влюбляетЭтот рыбный борщ ломает шаблоны: он вам не уха — рецепт, который влюбляет Рыбный борщ – не совсем обычная альтернатива известного блюда. Тем не менее у него есть свои ощутимые плюсы. Он менее калорийный и легче усваивается, ...

Актриса Деми Мур заявила, что сломала шаблоны воспитания ради внучкиАктриса Деми Мур заявила, что сломала шаблоны воспитания ради внучки Актриса Деми Мур заявила, что сломала шаблоны воспитания ради внучки. Об этом сообщает People. "Самое замечательное, что я смотрю на нее и понимаю, ч ...

Как превратить трагедию в путь к счастью: 5 героинь Изнанки ломают шаблоныКак превратить трагедию в путь к счастью: 5 героинь "Изнанки" ломают шаблоны Новый выпуск документального фильма "Изнанка" посвящён людям, глядя на которых хочется жить, верить, надеяться, терпеть, прощать и любить. ...

HTB Mist. Используем технику ESC13 для захвата домена Active DirectoryHTB Mist. Используем технику ESC13 для захвата домена Active Directory Для подписчиковСегодня я покажу ряд атак ESC13 на службу сертификации Active Directory, в результате которых мы захватим домен Windows. На пути к это ...

Рентгеновские подборы от внутридневных минимумов, формы бычьи шаблоны выше ключевой поддержкиРентгеновские подборы от внутридневных минимумов, формы бычьи шаблоны выше ключевой поддержки xrp резко восстановился после бурной сессии, в которой цены упали более чем на 6% за один день. После быстрого распродажи до 2,011 долл. США в течени ...

Этот борщ рвет шаблоны: маленький кислый секрет  и классика заиграет по-новомуЭтот борщ рвет шаблоны: маленький кислый секрет — и классика заиграет по-новому Борщ с запеченной свеклой и яблоком — звучит необычно, но на деле выходит очень аппетитно! От такого кушанья домашние придут в настоящий восторг, пос ...

Доступ от Контур.Эгиды получил интеграцию с Active Directory, шаблоны политик и многохостовую архитектуру «Доступ от Контур.Эгиды» получил интеграцию с Active Directory, шаблоны политик и многохостовую архитектуру ​ ​СКБ «Контур» представил обновление решения «Доступ от Контур.Эгиды» — системы для настройки устройств и управления... ...

YouTube бросила вызов TikTok: теперь более длинные короткие видео, шаблоны, тренды и многое другоеYouTube бросила вызов TikTok: теперь более длинные короткие видео, шаблоны, тренды и многое другое YouTube анонсировал серию обновлений для своего продукта коротких видео YouTube Shorts. Они включают возможность для создателей загружать видео длино ...

Тест и обзор: ASUS Prime GeForce RTX 5060 Ti и INNO3D GeForce RTX 5060 Ti Twin X2  две кастомные видеокартыТест и обзор: ASUS Prime GeForce RTX 5060 Ti и INNO3D GeForce RTX 5060 Ti Twin X2 — две кастомные видеокарты В середине апреля NVIDIA представила младшую часть семейства Blackwell, выпустив серию GeForce RTX 5060 . Хотя базовую версию без Ti мы, вероятно, ув ...