Полный доступ к продуктиву через внутренний API без аутентификации
Административный эндпоинт оказался открыт из-за неверной настройки API-шлюза. В связке с IDOR в маршрутах переводов это давало доступ к любому счёту. Найдено на второй день работ.
Все кейсы ниже обезличены по соглашению о неразглашении. Цифры, отрасль и вектор настоящие — имя клиента нет.
Административный эндпоинт оказался открыт из-за неверной настройки API-шлюза. В связке с IDOR в маршрутах переводов это давало доступ к любому счёту. Найдено на второй день работ.
Тестовый бакет копировал данные продуктива без шифрования и контроля доступа. Исправлено до внешнего аудита по ISO.
Проект Red Team, начатый с фишинга. С рабочей станции инженера — в сеть АСУ ТП через VPN с учётными данными по умолчанию. Закрыто сегментацией, промежуточным узлом доступа и многофакторной аутентификацией.
Отражённый XSS на странице поиска в сочетании со слишком мягкой политикой cookie позволял украсть сессию администратора. Найдено в ходе обычного пентеста.
Публикация имени клиента рядом с его уязвимостью выставляет его напоказ дважды: во время инцидента и потом уже навсегда. Описание вектора и последствий чему-то учит; называние пострадавшего — просто витрина. И это искажает мотивацию: разрешение на публикацию обычно даёт та компания, которой меньше всего есть что терять.
Разные отрасли, разные архитектуры — а работающие маршруты похожи друг на друга. Вот те, что встречаются чаще всего; их стоит просмотреть до того, как заказывать проверку.
Тестовый контур с копией продуктива, старая админка, сервис, поднятый ради демонстрации и так и не выключенный. Обычно его нет в реестре активов, а значит, он остаётся вне всех мер, применённых ко всему остальному.
Система убеждается, что вы вошли, но не проверяет, ваша ли это запись. Автоматические инструменты пропускают такое чаще всего: запрос выглядит совершенно законным.
Широкий доступ выдали, чтобы разблокировать релиз, пообещав потом сузить. Спустя месяцы он на месте — и уже унаследован людьми, которые не подозревают, что он у них есть.
Ключ в открытой переменной окружения, учётные данные в истории репозитория, токен в конфигурационном файле под контролем версий. Самый короткий путь внутрь и самый простой для закрытия.
Два приложения опознают друг друга по расположению в сети или по общему секрету. Захват менее защищённого выдаёт и более защищённое, а сегментация, которая должна была это сдержать, чаще всего не проверялась.
Событие записано, оповещение сработало — и легло в очередь, которую никто не читает. Технически обнаружено, практически невидимо: разница вскрывается только на учениях без предупреждения.
Потому что разрешение на публикацию дала бы компания, которой меньше всего есть что терять, а не та, чей кейс полезнее всего. Все материалы обезличены по соглашению о неразглашении, а технический вектор — то самое полезное — сохранён.
Да, при согласии участвующих сторон. Но в большинстве процедур решающим оказывается заключительное письмо по вашему собственному проекту, выданное после повторной проверки: это прямое доказательство, а не мнение третьей стороны о чужой работе.
Нет. Маршрут зависит от архитектуры, интеграций и решений, которые проявляются только в вашей среде. Кейсы показывают, что обычно находится, а не сценарий, который повторяется.
Никогда. Ничто не становится публичным текстом до завершения устранения и подтверждения повторной проверкой, и даже тогда — только с разрешения. Тот же критерий действует для наших собственных исследований и закреплён в политике ответственного раскрытия.
Первое согласование границ — бесплатно и под NDA. В течение 48 часов вы получите техническое предложение, объём работ и график. Без бюрократических форм.