HTB Cat. Получаем приватные данные через XSS в Gitea

HTB Cat. Получаем приватные данные через XSS в Gitea

Для подписчиковСегодня я покажу процесс эксплуатации двух XSS-уязвимостей: сначала в веб‑приложении, что позволит нам получить сессию администратора, а затем — в репозитории Gitea, чтобы повысить привилегии в Linux. Также нам понадобится использовать SQL-инъекцию, чтобы получить учетные данные приложения....
17:55, 07.07.2025
Сообщает источник: xakep.ru  
Рубрика: «Наука и Техника»   Поделитесь: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit

HTB Outbound. Атакуем Roundcube и получаем учетные данныеHTB Outbound. Атакуем Roundcube и получаем учетные данные Для подписчиковВ этот раз используем недавнюю RCE в почтовом клиенте Roundcube, ...

Росфинмониторг получит данные о переводах через СБП и по картам МирРосфинмониторг получит данные о переводах через СБП и по картам «Мир» Второе и третье чтение прошли поправки о закон "О противодействии легализации (о ...

ИИ расчистит завалы непрочитанных сообщений в WhatsApp  запущены полностью приватные сводкиИИ расчистит завалы непрочитанных сообщений в WhatsApp — запущены полностью приватные сводки M**a объявила о запуске в WhatsApp функции Message Summaries, которая позволяет ...

Путин дал Росфинмониторингу право получать данные о переводах через СБППутин дал Росфинмониторингу право получать данные о переводах через СБП Росфинмониторинг с 1 сентября 2026 года получит право получать данные о перевода ...

Росфинмониторинг получит данные о переводах через СБП, по картам и QR-кодуРосфинмониторинг получит данные о переводах через СБП, по картам и QR-коду Госдума во втором и третьем чтении приняла закон, который позволяет Росфинмонито ...

В ГД рассказали о мошенниках, крадущих данные через игры на AppleВ ГД рассказали о мошенниках, крадущих данные через игры на Apple Злоумышленники используют мобильные игры и игровые сообщества для распространени ...

Мошенники начали красть данные через новогодние поздравленияМошенники начали красть данные через новогодние поздравления В преддверии праздников резко возрастает активность киберпреступников, которые м ...

Россиянка Ионита вымогала миллионы через личные данные в TelegramРоссиянка Ионита вымогала миллионы через личные данные в Telegram Суд арестовал 19-летнюю девушку, которая почти полгода вымогала криптовалюту и T ...

RuStore открыл данные 65 млн пользователей для запуска рекламы через uDSPRuStore открыл данные 65 млн пользователей для запуска рекламы через uDSP Магазин мобильных приложений RuStore предоставил данные о своих пользователях ре ...

Мошенники похищают данные школьников через фейковые сайты МинобрнаукиМошенники похищают данные школьников через фейковые сайты Минобрнауки Мошенники начали активно создавать фишинговые сайты, маскирующиеся под «Госуслуг ...

F6: мошенники похищают финансовые данные через фейковые приложения YouTube и TikTokF6: мошенники похищают финансовые данные через фейковые приложения YouTube и TikTok Компания F6, разработчик технологий для борьбы с киберпреступностью, зафиксирова ...

Мошенники похитили данные школьников через фейковые сайты Госуслуг и МинобраМошенники похитили данные школьников через фейковые сайты «Госуслуг» и Минобра Мошенники создают фишинговые сайты, имитирующие «Госуслуги» и Минобрнауки, для т ...

Хакеры украли данные 200 компаний через взлом Gainsight: Google подтвердила масштабную атакуХакеры украли данные 200 компаний через взлом Gainsight: Google подтвердила масштабную атаку Хакеры украли данные более 200 компаний, хранящиеся в Salesforce, сообщила Googl ...

Взломают за пару минут: хакеры научились похищать данные и прослушивать разговоры через Bluetooth-наушникиВзломают за пару минут: хакеры научились похищать данные и прослушивать разговоры через Bluetooth-наушники Взломают за пару минут: хакеры научились похищать данные и прослушивать разговор ...

Агент Дркушича: Мы каждый день получаем звонкиАгент Дркушича: Мы каждый день получаем звонки Младен Ратковица, агент защитника «Зенита» Вани Дркушича, высказался ...

Рублёв  о Висенте: мы оба получаем удовольствие: он  от работы, я  от тренировокРублёв — о Висенте: мы оба получаем удовольствие: он — от работы, я — от тренировок Олимпийский чемпион 2020 года в миксте, 16-я ракетка мира российский теннисист А ...

Получаем от США сигналы об интересе к обсуждению совместного освоения Арктики«Получаем от США сигналы об интересе к обсуждению совместного освоения Арктики» Директор департамента Северной Атлантики МИД РФ Александр Гусаров — о перспектив ...

Каждый день получаем звонки. Агент Дркушича рассказал о будущем игрока в Зените"Каждый день получаем звонки". Агент Дркушича рассказал о будущем игрока в "Зените" Младен Ратковица, агент защитника "Зенита" Вани Дркушича, поделился информацией ...

А ещё меньше сыра и ветчины можно Кордон блю от Ермолино: платим, как за 2 кг курицы, а получаем 1 кг и не высшей категории  что в составеА ещё меньше сыра и ветчины можно? Кордон блю от Ермолино: платим, как за 2 кг курицы, а получаем 1 кг и не высшей категории — что в составе прогород Замороженные полуфабрикаты — это спасательный круг для уставшего кулина ...

GNN анализируют данные как сеть связанных узлов  данные Шэньчжэньского универаGNN анализируют данные как сеть связанных узлов — данные Шэньчжэньского универа В мире мобильных технологий давно живёт популярная легенда: будто смартфон "слуш ...

VSMI.DAY Поиск в новостях