xaker

HTB Blazorized. Ломаем сайт на веб-платформе Blazor

  • вторник, 12 ноября 2024 г. в 00:00:17
https://xakep.ru/2024/11/11/htb-blazorized/
Для подписчиков
Сегодня я покажу, как может выглядеть атака на сайт на платформе Blazor. Мы сгенерируем токен JWT администратора, затем через SQL-инъекцию в MS SQL получим сессию на сервере. И под конец проэксплуатируем цепочку разрешений на атрибуты SPN и ScriptPath учетных записей пользователей для продвижения к администратору домена и компрометации всего домена.