Size: a a a

2020 September 02

DR

D R in WebPwnChat
Eugene Lukianov
Парни, есть вопрос по поводу организации безопасности внутри большой системы, построенной на микросервисах. Представим, что у нас есть некоторое количество приложений, которые крутятся каждое на своей тачке, что-то хранят в базах, общаются друг с другом. С пользователями прямой связи нет, за это отвечает отдельный шлюз. То есть чисто бекенд система, во внешний мир доступа нет. Между этими приложениями нет никакой аутентификации, а пароли к базам передаются как аргументы приложения, либо же задаются через файлы конфигурации.

Вопрос: нужна ли в таком случае вообще какая-либо система аутентификации между этими сервисами, ведь при попадании злоумышленника на тачку, где крутится приложуха, даже с правами пользователя этой приложухи можно считать файлы конфигов, порыться в аргументах командной строки и таки спереть все доступы. Есть ли какие-то подходы, позволяющие предотвратить похек всей системы, если злоумышленник находится вот в таком периметре на одной из машин?

КМК, единственное от чего можно предохраниться аутентификацией - это SSRF.
если не жалко камня, то можно сделать прям хорошую ролевуху поверх mTLS(шифрование трафика прилагается бонусом) для кубера посмотри в сторону linkerd например. Без кубера можно глянуть SPIFFE (хорошо если есть энвои уже сразу, проще завести будет)
источник

DR

D R in WebPwnChat
На тему всех этих «правильных» продакшенов из микросервисов много думают и делают https://www.cncf.io/, можно поискать похожий кейс
источник

EL

Eugene Lukianov in WebPwnChat
D R
если не жалко камня, то можно сделать прям хорошую ролевуху поверх mTLS(шифрование трафика прилагается бонусом) для кубера посмотри в сторону linkerd например. Без кубера можно глянуть SPIFFE (хорошо если есть энвои уже сразу, проще завести будет)
Ого, спасибо!
источник

DR

D R in WebPwnChat
А если прям совсем хочется всеобъемлюшую картинку в голове попробывать собрать, то вот
источник

DR

D R in WebPwnChat
Там авторы из WSO2 они знаю что пишут)
источник

DR

D R in WebPwnChat
Кстати на сайте WSO2 тоже релевантный материал можно найти, но он с cncf перекликаться будет
источник

EL

Eugene Lukianov in WebPwnChat
D R
А если прям совсем хочется всеобъемлюшую картинку в голове попробывать собрать, то вот
Ооооо! Спасибо, дорогой пришелец. Я даже не подозревал о существовании этой книги
источник

DR

D R in WebPwnChat
Я осилил только избранные главы, все руки недоходят, но готов рекомендовать, на булшит нигде не накнулся
источник

N

Nikita in WebPwnChat
Bo🦠oM
Какая цель?
Аналитику по индустриям считать ;)
источник

s

s̢̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́͡... in WebPwnChat
Товарищи, кто в вебе шарит хорошо, есть вопрос.
Могу писать и переписывать файлы веб-приложения на руби. Какие есть подходы, чтобы RCE получить? Я в целом понимаю, но не знаю, в какой файл и как код записать
источник

BF

Billy Fox in WebPwnChat
Первое что пришло в голову - залей намеренно уязвимый код шаблонизатора на любую страницу, куда ты можешь делать ввод как пользователь, а потом сам же этот дырявый код и проэксплуатируй :З
источник

s

s̢̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́͡... in WebPwnChat
Моя проблема в том, что руби не пыха, не знаю как грамотно определить алгоритм работы приложения, а именно — какие файлы вызываются в процессе, чтобы в них и заложить бэкдор
источник

BF

Billy Fox in WebPwnChat
Ты только писать можешь, без чтения?
источник

s

s̢̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́͡... in WebPwnChat
Billy Fox
Ты только писать можешь, без чтения?
Да у меня все сырцы есть, я у себя локально тестирую
источник

P

PP in WebPwnChat
Echo 1
источник

P

PP in WebPwnChat
Топовый варик
источник

P

PP in WebPwnChat
Добавляете везде по коду и смотрите выполнится или нет :)
источник

s

s̢̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́͡... in WebPwnChat
Появилась мысль через .html.erb попробовать, но это уже завтра.
источник
2020 September 03

[O

[object Object] in WebPwnChat
Есть ли аналог findclone с поиском по инстаграм?
источник

A

Aba in WebPwnChat
[object Object]
Есть ли аналог findclone с поиском по инстаграм?
По ОК видел, по инсте нет
источник