HTB Code. Получаем RCE в веб-интерпретаторе Python

HTB Code. Получаем RCE в веб-интерпретаторе Python

Для подписчиковСегодня мы с тобой взломаем веб‑интерпретатор кода на Python и выполним на сервере свой код в обход фильтров. Затем получим доступ к базе данных и извлечем учетные данные другого пользователя. При повышении привилегий используем уязвимость недостаточной фильтрации в скрипте, создающем резервные копии....
07:16, 06.08.2025
Источник: xakep.ru  
Рубрика: «Наука и Техника»   Поделиться: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit

no-code - пакет для скрытия кода на языке Pythonno-code - пакет для скрытия кода на языке Python Опубликован инструментарий no-code, позволяющий скрывать код в скриптах на языке Python. Преобразованный скрипт выглядит в редакторах кода как одна с ...

Получаем ценные сведения: как работают партизаны на Украине«Получаем ценные сведения»: как работают партизаны на Украине На Украине достаточно много людей, которые недовольны сложившейся ситуацией и хотят помогать России, они предоставляют ценные сведения, но находятся ...

HTB Monitored. Получаем доступ в систему через Nagios XIHTB Monitored. Получаем доступ в систему через Nagios XI Для подписчиковВ этом райтапе мы поработаем с API системы мониторинга Nagios XI, проэксплуатируем SQL-инъекцию, создадим своего пользователя и злоупо ...

На ночь смешиваем ряженку и сметану: утром получаем нежный сыр ФиладельфияНа ночь смешиваем ряженку и сметану: утром получаем нежный сыр Филадельфия На ночь смешиваем ряженку и сметану: утром получаем нежный сыр ФиладельфияВкусный сыр на Новый год из простых ингредиентов В преддверии Нового года м ...

На ночь смешиваем густую ряженку и сметану: утром получаем сыр Филадельфия  готовится, пока вы спитеНа ночь смешиваем густую ряженку и сметану: утром получаем сыр Филадельфия — готовится, пока вы спите На ночь смешиваем густую ряженку и сметану: утром получаем сыр Филадельфия — готовится, пока вы спитеВкусный сыр из простых ингредиентов для новогодн ...

Агент Алвеса: Сейчас не время думать об уходе из ЦСКА. Получаем запросы, но официальных предложений  никогдаАгент Алвеса: «Сейчас не время думать об уходе из ЦСКА. Получаем запросы, но официальных предложений – никогда» «Мы постоянно получаем запросы об игроке, но никогда не получали официальных предложений о переходе его из ЦСКА. Мой партнер Джулиано Бертолуччи и я ...

Выпуск языка программирования Python 3.14Выпуск языка программирования Python 3.14 После года разработки опубликован значительный выпуск языка программирования Python 3.14. Новая ветка будет поддерживаться в течение полутора лет, по ...

55% Python-разработчиков используют Linux55% Python-разработчиков используют Linux Организация Python Software Foundation опубликовала результаты совместного ежегодного опроса, в котором приняли участие более 25 тысяч разработчиков, ...

No-Code платформа Сакура PRO версии 1.5.0.No-Code платформа «Сакура PRO» версии 1.5.0. Российская компания «Технос-К», резидент «Сколково», которая создает информационно-аналитические системы не... ...

Конференция ELMA DAY24: Экосистема Low-code решенийКонференция ELMA DAY’24: Экосистема Low-code решений Открыта регистрация на ежегодную конференция ELMA DAY’24! Снова в Москве, 5 ноября 2024 г., но на новой площадке — МИК... ...

Выпуск Nuitka 2.2, компилятора для языка PythonВыпуск Nuitka 2.2, компилятора для языка Python Доступен выпуск проекта Nuitka 2.2, развивающего компилятор для трансляции скриптов на языке Python в представление на языке C, которое затем можно с ...

Болевой шок. Пишем свой сетевой бациллер на PythonБолевой шок. Пишем свой сетевой бациллер на Python Для подписчиковСтабильная сеть может погрузиться в хаос за секунды: всего несколько специально сформированных пакетов способны нарушить работу ключев ...

В Python задействованы криптофункции с математическим доказательством надёжностиВ Python задействованы криптофункции с математическим доказательством надёжности Объявлено об успешном завершении инициативы по замене в Python реализаций криптографических алгоритмов, предлагаемых в модулях hashlib и hmac, на вар ...

Компания Anthropic выделила 1.5 млн долларов проекту PythonКомпания Anthropic выделила 1.5 млн долларов проекту Python Компания Anthropic, продвигающая семейство больших языковых моделей Claude, выделила организации Python Software Foundation (PSF) грант, размером 1.5 ...

Deckhouse Code внесен в Единый реестр российского ПОDeckhouse Code внесен в Единый реестр российского ПО Решение от Deckhouse компании «Флант» для непрерывной разработки и управления жизненным циклом программного обеспечения... ...

Новые сквозные навыки: от no-code до этики и нейросетейНовые сквозные навыки: от no-code до этики и нейросетей Аналитики hh.ru изучили, какие новые сквозные навыки становятся все более востребованными в разных профессиях.... ...

В каталог расширений для VS Code проник написанный ИИ шифровальщикВ каталог расширений для VS Code проник написанный ИИ шифровальщик Исследователи Secure Annex нашли в каталоге расширений Visual Studio Code Marketplace для VS Code вредоносное расширение, обладающее базовыми функция ...

Подмена зависимости в Python-библиотеке, насчитывающей 40 млн загрузок в месяцПодмена зависимости в Python-библиотеке, насчитывающей 40 млн загрузок в месяц В библиотеке Python JSON Logger выявлена уязвимость (CVE-2025-27607) дающая возможность подменить зависимость при установке через каталог PyPI и доби ...

В Microsoft C/C Extension включена блокировка работы в форках VS CodeВ Microsoft C/C++ Extension включена блокировка работы в форках VS Code Компания Microsoft внесла в бинарные сборки расширения Microsoft C/C++ Extension (ms-vscode.cpptools) изменение, блокирующее работу в форках открытог ...

IBM открыла исходный код моделей Granite Code Foundation для помощи разработчикамIBM открыла исходный код моделей Granite Code Foundation для помощи разработчикам IBM Research раскрыла исходный код моделей Granite Code Foundation, которые являются ключевым элементом семейства моделей Granite Foundation. Эти мод ...

Проект PyXL развивает процессор для выполнения байт-кода PythonПроект PyXL развивает процессор для выполнения байт-кода Python Представлен специализированный процессор PyXL, предназначенный для ускорения выполнения кода на языке Python. Байт-код Python напрямую выполняться чи ...

Достижение выполнения кода при контроле над текстом комментария в Python-скриптеДостижение выполнения кода при контроле над текстом комментария в Python-скрипте Один из участников соревнования UIUCTF 2025, подробно разобрал, как ему удалось выполнить задание, требующее добиться исполнения своего кода на серве ...

Проект Python отказался от гранта в 1.5 млн долларов на повышение защищённости PyPIПроект Python отказался от гранта в 1.5 млн долларов на повышение защищённости PyPI Организация Python Software Foundation, курирующая разработку языка программирования Python, отказалась от получения гранта в 1.5 млн долларов, одобр ...

Утечка токена для полного доступа к GitHub-репозиториям проекта PythonУтечка токена для полного доступа к GitHub-репозиториям проекта Python Исследователи из компании JFrog обнаружили в составе Docker-образа "cabotage-app" токен, предоставляющий доступ с правами администратора к репозитори ...

Уязвимость в Python-пакете Js2Py, загружаемого более миллиона раз в месяцУязвимость в Python-пакете Js2Py, загружаемого более миллиона раз в месяц В Python-пакете Js2Py, который был загружен в прошлом месяце 1.2 млн раз, выявлена уязвимость (CVE-2024-28397), позволяющая обойти sandbox-изоляцию и ...

Швейцарский рэпер Немо с песней The Code победил на Евровидении-2024Швейцарский рэпер Немо с песней «The Code» победил на «Евровидении-2024» Швейцарский исполнитель Немо Меттлерс 11 мая победил в финале 68-го музыкального конкурса «Евровидение-2024». Шоу транслировалось на официальном YouT ...

Группа Lazarus атакует Python-разработчиков с помощью фейковых тестовых заданийГруппа Lazarus атакует Python-разработчиков с помощью фейковых тестовых заданий Аналитики ReversingLabs предупреждают, что участники северокорейской хак-группы Lazarus выдают себя за рекрутеров и предлагают Python-разработчикам п ...

Bandai Namco опубликовала системные требования ролевого экшена Code Vein IIBandai Namco опубликовала системные требования ролевого экшена Code Vein II Разработчики Code Vein II рассказали о системе Blood Codes, которая станет основой для настройки персонажа и боевого стиля, и опубликовали системные ...

True.code: 29% компаний сталкиваются с сопротивлением сотрудников при внедрении новых технологийTrue.code: 29% компаний сталкиваются с сопротивлением сотрудников при внедрении новых технологий Аналитики true.code выяснили, что почти каждый третий бизнес сталкивается с сопротивлением сотрудников при внедрении... ...

Швейцарский рэпер Немо с песней The Code выиграл Евровидение и разбил кубокШвейцарский рэпер Немо с песней The Code выиграл «Евровидение» и разбил кубок В Мальмё подвели итоги финала 68-го конкурса «Евровидение-2024». Победителем стал рэпер Nemo (настоящее имя — Немо Меттлер) из Швейцарии. Исполнитель ...

Церемония награждения лауреатов национальной премии DRESS CODE AWARD состоялась в ПетербургеЦеремония награждения лауреатов национальной премии DRESS CODE AWARD состоялась в Петербурге В Петербурге прошла церемония вручения VI национальной премии DRESS CODE AWARD, где награды получили не только дизайнеры, но и успешные деловые люди. ...

В России лютая нехватка программистов на Python и Java. Но при этом зарплаты разработчиков не растутВ России лютая нехватка программистов на Python и Java. Но при этом зарплаты разработчиков не растут В России возникла очень серьезная нехватка программистов, пишущих на популярных в стране и мире языках. Дефицитнее других оказались Python-программис ...

Почти 30 лет мы были с вами: в Перми закрываются магазины одежды Лухта, Спортмода и Dress code«Почти 30 лет мы были с вами»: в Перми закрываются магазины одежды «Лухта», «Спортмода» и Dress code Владельцы признались, что последней каплей стало аннулирование заказанных на лето коллекций ...

Ещё один игрок на рынке DDR5: Origin Code ставит вентиляторы на свои модули памятиЕщё один игрок на рынке DDR5: Origin Code ставит вентиляторы на свои модули памяти Похоже, на рынке DDR5 появился новый бренд Origin Code. По данным TechPowerUp , компания разослала первый пресс-релиз, но собственного сайта пока нет ...

Артём Гришковский (Триафлай): Технологический вектор автоматизации задач компаний смещается к no-code платформамАртём Гришковский («Триафлай»): «Технологический вектор автоматизации задач компаний смещается к no-code платформам» 2025 год для компании «Триафлай» обещает стать годом стратегических изменений и масштабных планов. Мы пообщались с директором по стратегическому разв ...

Python  не самый популярный язык программирования. Десятки миллионов ИТ-шников покорены гораздо менее звездным языкомPython – не самый популярный язык программирования. Десятки миллионов ИТ-шников покорены гораздо менее «звездным» языком Python оказался на втором месте среди языков программирования по количеству людей, пишущих на нем. Его с огромным отрывом опередил JavaScript, а люби ...

Python  это змея Отец Linux сознался в неумении программировать на самом популярном языке в мире и призвал на помощь нейросетьPython – это змея? «Отец» Linux сознался в неумении программировать на самом популярном языке в мире и призвал на помощь нейросеть Линус Торвальдс признался, что не умеет программировать на Python – самом популярном языке программирования в мире. Раньше он просто искал нужные ему ...

Подтверждена совместимость Low-code платформы ELMA365 и платформы управления контейнерами ШтурвалПодтверждена совместимость Low-code платформы ELMA365 и платформы управления контейнерами «Штурвал» Российский разработчик ПО «Лаборатория Числитель» и ELMA, разработчик Low-code платформы для автоматизации бизнес-процессов... ...