Хакер #305. Многошаговые SQL-инъекции
SQL-инъекции — одна из самых приятных уязвимостей при пентесте. Но встречаются они всё реже, поскольку современные инструменты безопасности без труда их отлавливают. Сложнее бывает выявить инъекцию, которая срабатывает при передаче данных между сервисами. В этом номере мы поговорим о детекте SQLi, которые срабатывают не сразу, а где-то в глубине бизнес-логики.
Также в номере:
- Разбираемся с JSON Web Tokens и атаками на них
- Вскрываем и изменяем исполняемые файлы при помощи Radare 2
- Поднимаем Evilginx и Gophish для симуляции фишинга с обходом 2FA
- Анализируем динамический код при помощи Intel Pin
- Автоматизируем Android на примере игры Hamster Kombat
- Проходим 4 машины с Hack The Box