HTB Code. Получаем RCE в веб-интерпретаторе Python

HTB Code. Получаем RCE в веб-интерпретаторе Python

Для подписчиковСегодня мы с тобой взломаем веб‑интерпретатор кода на Python и выполним на сервере свой код в обход фильтров. Затем получим доступ к базе данных и извлечем учетные данные другого пользователя. При повышении привилегий используем уязвимость недостаточной фильтрации в скрипте, создающем резервные копии....
06.08.2025 [00:15]
Источник: xakep.ru  
Рубрика: «Наука и Технологии»   Поделиться: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit

Софтлайн заплатит почти полмиллиарда за разработчика Low-Code и No-Code решений для автоматизации бизнес-процессов«Софтлайн» заплатит почти полмиллиарда за разработчика Low-Code и No-Code решений для автоматизации бизнес-процессов «Софтлайн» заплатил 448 млн руб. за контрольную долю в компании «Сайтек». Данная компания разрабатывает Low-code и No-Code платформу Citeck ECOS для ...

Получаем бесплатную медаль и стикеры для Apple Watch! Как получить ачивку на iPhone за 1 минутуПолучаем бесплатную медаль и стикеры для Apple Watch! Как получить ачивку на iPhone за 1 минуту Сегодня, 25 августа, компания Apple проводит специальный челлендж, приуроченный к Национальному дню парков. Владельцы Apple Watch могут получить спец ...

No-Code платформа Сакура PRO версии 1.5.0.No-Code платформа «Сакура PRO» версии 1.5.0. Российская компания «Технос-К», резидент «Сколково», которая создает информационно-аналитические системы не... ...

РТК ИТ плюс запустил импортонезависимую no-code платформу Акола«РТК ИТ плюс» запустил импортонезависимую no-code платформу «Акола» Разработчик программного обеспечения компания «РТК ИТ Плюс» зарегистрировала в едином реестре отечественного ПО no-code платформу « ...

Графики с подвохом. Эксплуатируем XSS в BokehJS внутри VS Code WebviewГрафики с подвохом. Эксплуатируем XSS в BokehJS внутри VS Code Webview Для подписчиковОбычная визуализация данных в Jupyter Notebook может обернуться атакой на всю инфраструктуру. В этой статье мы воспроизведем XSS-инъек ...

В Microsoft C/C Extension включена блокировка работы в форках VS CodeВ Microsoft C/C++ Extension включена блокировка работы в форках VS Code Компания Microsoft внесла в бинарные сборки расширения Microsoft C/C++ Extension (ms-vscode.cpptools) изменение, блокирующее работу в форках открытог ...

Выпуск языка программирования Python 3.14Выпуск языка программирования Python 3.14 После года разработки опубликован значительный выпуск языка программирования Python 3.14. Новая ветка будет поддерживаться в течение полутора лет, по ...

Выпуск языка программирования Python 3.13Выпуск языка программирования Python 3.13 После года разработки опубликован значительный выпуск языка программирования Python 3.13. Новая ветка будет поддерживаться в течение полутора лет, по ...

Anthropic обвинила китайских хакеров в использовании Claude Code для шпионажаAnthropic обвинила китайских хакеров в использовании Claude Code для шпионажа Китайские хакеры, предположительно, использовали созданный компанией Anthropic сервис для написания кода, основанный на искусственном интеллекте, для ...

Представлена no-code система ИИ с обучением распознаванию новым типам документов по 1 фотографииПредставлена no-code система ИИ с обучением распознаванию новым типам документов по 1 фотографии Российская AI-компания Smart Engines разработала новый программный продукт для распознавания анкет и форм с возможностью самостоятельной настройки по ...

Выпуск Python-библиотеки для научных вычислений NumPy 2.0.0Выпуск Python-библиотеки для научных вычислений NumPy 2.0.0 Доступен релиз Python-библиотеки для научных вычислений NumPy 2.0.0, ориентированной на работу с многомерными массивами и матрицами, а также предоста ...

Компания Anthropic выделила 1.5 млн долларов проекту PythonКомпания Anthropic выделила 1.5 млн долларов проекту Python Компания Anthropic, продвигающая семейство больших языковых моделей Claude, выделила организации Python Software Foundation (PSF) грант, размером 1.5 ...

Церемония награждения лауреатов национальной премии DRESS CODE AWARD состоялась в ПетербургеЦеремония награждения лауреатов национальной премии DRESS CODE AWARD состоялась в Петербурге В Петербурге прошла церемония вручения VI национальной премии DRESS CODE AWARD, где награды получили не только дизайнеры, но и успешные деловые люди. ...

SimpleOne запустила курс по разработке решений с использованием Low-/No-Code-инструментов на английском языкеSimpleOne запустила курс по разработке решений с использованием Low-/No-Code-инструментов на английском языке Российский разработчик решений для автоматизации сервисных бизнес-процессов SimpleOne корпорация ITG выпустил курс... ...

Подмена зависимости в Python-библиотеке, насчитывающей 40 млн загрузок в месяцПодмена зависимости в Python-библиотеке, насчитывающей 40 млн загрузок в месяц В библиотеке Python JSON Logger выявлена уязвимость (CVE-2025-27607) дающая возможность подменить зависимость при установке через каталог PyPI и доби ...

Школьников Удмуртии начнут обучать основам программирования на PythonШкольников Удмуртии начнут обучать основам программирования на «Python» Казань. Татарстан. В Казани прошёл форум «Формируя будущее», на котором Удмуртией был подписан меморандум с Международной школой программ ...

Проект PyXL развивает процессор для выполнения байткода PythonПроект PyXL развивает процессор для выполнения байткода Python Представлен специализированный процессор PyXL, предназначенный для ускорения выполнения кода на языке Python. Байткод Python напрямую выполняться чип ...

Артём Гришковский (Триафлай): Технологический вектор автоматизации задач компаний смещается к no-code платформамАртём Гришковский («Триафлай»): «Технологический вектор автоматизации задач компаний смещается к no-code платформам» 2025 год для компании «Триафлай» обещает стать годом стратегических изменений и масштабных планов. Мы пообщались с директором по стратегическому разв ...

Проект PyXL развивает процессор для выполнения байт-кода PythonПроект PyXL развивает процессор для выполнения байт-кода Python Представлен специализированный процессор PyXL, предназначенный для ускорения выполнения кода на языке Python. Байт-код Python напрямую выполняться чи ...

Проект Python отказался от гранта в 1.5 млн долларов на повышение защищённости PyPIПроект Python отказался от гранта в 1.5 млн долларов на повышение защищённости PyPI Организация Python Software Foundation, курирующая разработку языка программирования Python, отказалась от получения гранта в 1.5 млн долларов, одобр ...

Хакеры стали чаще атаковать через публичные библиотеки PythonХакеры стали чаще атаковать через публичные библиотеки Python Это самый популярный язык у разработчиков, и под ударом может оказаться множество корпоративных решений ...

Утечка токена для полного доступа к GitHub-репозиториям проекта PythonУтечка токена для полного доступа к GitHub-репозиториям проекта Python Исследователи из компании JFrog обнаружили в составе Docker-образа "cabotage-app" токен, предоставляющий доступ с правами администратора к репозитори ...

Сетевые протоколы под микроскопом. Реализуем атаки на DHCP, EIGRP, DTP и ARP в приложении на PythonСетевые протоколы под микроскопом. Реализуем атаки на DHCP, EIGRP, DTP и ARP в приложении на Python Для подписчиковВ этой статье я познакомлю тебя с атаками EIGRP Abusing K-values, DTP Spoofing, DHCP Starvation, CAM Table Overflow и еще несколькими. ...

Один из ключевых разработчиков Python отстранён на три месяца из-за нарушения кодекса поведенияОдин из ключевых разработчиков Python отстранён на три месяца из-за нарушения кодекса поведения Тим Петерс (Tim Peters), автор гибридного алгоритма сортировки Timsort, член Python Core Team и один из старожилов проекта, участвующий в разработке ...

Изучение начинки sandbox-окружения, используемого в Google Gemini для запуска Python-кодаИзучение начинки sandbox-окружения, используемого в Google Gemini для запуска Python-кода Опубликованы результаты исследования защищённости изолированного окружения для выполнения Python-кода, применяемого компанией Google в чатботе Gemini ...

В России лютая нехватка программистов на Python и Java. Но при этом зарплаты разработчиков не растутВ России лютая нехватка программистов на Python и Java. Но при этом зарплаты разработчиков не растут В России возникла очень серьезная нехватка программистов, пишущих на популярных в стране и мире языках. Дефицитнее других оказались Python-программис ...

The Blood of Dawnwalker, Code Vein 2 и многие другие: анонсирована игровая презентация Bandai Namco Summer Showcase 2025The Blood of Dawnwalker, Code Vein 2 и многие другие: анонсирована игровая презентация Bandai Namco Summer Showcase 2025 Вслед за Capcom собственную игровую презентацию решил провести ещё один японский издатель и разработчик — Bandai Namco анонсировала планы на пр ...

Подтверждена полная совместимость платформы управления исходными кодом AppSec.Code и IDP-платформы MarlinПодтверждена полная совместимость платформы управления исходными кодом AppSec.Code и IDP-платформы Marlin AppSec.Code, решение для управления исходным кодом и разработки защищенного ПО российского разработчика программного... ...

Общий сбор программистов. Создатель C призвал разработчиков защитить язык от нападок фанатов Python, Rust, Java и GoОбщий сбор программистов. Создатель C++ призвал разработчиков защитить язык от нападок фанатов Python, Rust, Java и Go Автор языка программирования C++ обратился к сообществу программистов с призывом защитить С и C++ от нападок со стороны любителей более современных и ...

Python  не самый популярный язык программирования. Десятки миллионов ИТ-шников покорены гораздо менее звездным языкомPython – не самый популярный язык программирования. Десятки миллионов ИТ-шников покорены гораздо менее «звездным» языком Python оказался на втором месте среди языков программирования по количеству людей, пишущих на нем. Его с огромным отрывом опередил JavaScript, а люби ...

Python  это змея Отец Linux сознался в неумении программировать на самом популярном языке в мире и призвал на помощь нейросетьPython – это змея? «Отец» Linux сознался в неумении программировать на самом популярном языке в мире и призвал на помощь нейросеть Линус Торвальдс признался, что не умеет программировать на Python – самом популярном языке программирования в мире. Раньше он просто искал нужные ему ...

ИИ больше не нужен. Российским работодателям срочно понадобились живые разработчики на SQL и Python  платят больше 600 тысяч рублейИИ больше не нужен. Российским работодателям срочно понадобились живые разработчики на SQL и Python – платят больше 600 тысяч рублей В России в 2025 г. работодатели очень хотели видеть в своем штате разработчиков на SQL и Python. Вакансий с упоминаниями этих языков тысячи, специали ...

Инсайдер: Resident Evil Requiem станет прощальной игрой Леона, а ремейки Resident Evil Zero и Code: Veronica придётся подождатьИнсайдер: Resident Evil Requiem станет прощальной игрой Леона, а ремейки Resident Evil Zero и Code: Veronica придётся подождать Инсайдер AestheticGamer (он же Dusk Golem) у себя в микроблоге поделился новыми подробностями амбициозного хоррора Resident Evil Requiem и информацие ...