xaker

Вход через WebTutor. Атакуем Windows через веб-приложение и Microsoft SQL

  • суббота, 23 ноября 2024 г. в 00:00:14
https://xakep.ru/2024/11/22/microsoft-sql-attack/
Для подписчиков
Мы проводили пентест одной большой компании с хорошим бюджетом на ИБ и обнаружили баг в коробочном решении WebTutor. Эта уязвимость позволила нам получить доступ во внутреннюю сеть, где мы столкнулись с EDR и антивирусом. Обойти их помогла возможность исполнять команды из запросов к БД.