CVE-2018-1000861: Jenkins' Imperfect Authorization Model and the Triple Penetration Technique
This vulnerability is not "Remote Code Execution," but a systemic collapse of Jenkins' core authorization model. Many initially perceive CVE-2018-1000861 as another "Remote Code Execution" (RCE) vulnerability, prompting immediate setup of environments and execution of Proof-of-Concepts (POCs). When I first reproduced it in ...
Publicado em 7-21 23:38
Explorando Vulnerabilidades de Upload de Arquivos com .user.ini em CTFShow Web153
CTFShow Web153: Exploração de Vulnerabilidade com .user.ini
A questão Web153 do CTFShow apresenta um cenário de upload de arquivos que não pode ser explorado com as técnicas usadas em Web151. Ao acessar o diretório /upload/, a mansagem "nothing here" indica a presença de arquivos PHP, o que sugere a possibilidade de explorar vulnerabi ...
Publicado em 6-11 17:42