SecList for CyberStudents
240 subscribers
584 photos
23 videos
211 files
897 links
Think outside the box
Download Telegram
Black Friday at Tryhackme. Get a 1-year premium subscription from Tryhackme at a 40% discount and you'll definitely get great results. An investment in education is an investment in the future!

#Tryhackme #BlackFriday
Forwarded from Suhayl.log
Blue teamni o'rganmoqchi bo'lganlar uchun TryHackMe SOC1 dan boshlanglar
albatta keyin SOC2
undan tashqari BTL1 sertifikatiga topshirishni mahlahat beraman (SOC1 da o'rgangan bilimlar va tajriba bilan topshirsa bo'ladi)
Keyingi qadam BTL2 faqat bu 2500$ maslahatim keyin hackthebox da Blueteam pathni qilib chiqish kerak
Forwarded from Social Engineering
👨‍💻 Bitrix Ultimate Pentest Guide.

Автор этого материала собрал очень объемный гайд по пентесту CMS Bitrix, который включает в себя большое кол-во техник и различных методов. Вот содержание:

- Основы битриксологии:
Встроенный WAF;
Многосайтовость.
- Определение версии;
-
Множественные эндпоинты для авторизации:
Лайфхак через burp.
- Интересные эндпоинты;
-
Content Spoofing;
-
Account Enumeration;
-
Non-legitimate registration;
-
Open Redirect;
-
XSS уязвимости;
-
SSRF;
-
LFI;
-
RCE:
RCE vote_agent.php (CVE-2022-27228);
RCE html_editor_action.php;
RCE Landing;
CVE-2022-29268 (Rejected).
- BDU:2024-01501:
Reflected XSS;
Local File Read.
- WAF Bypass;
-
LPE;
-
Bitrix24:
XSS bitrix 24;
CVE-2022-43959;
CVE-2023-1713;
CVE-2023-1714;
CVE-2023-1718.
- Уязвимые модули:
Реестр уязвимостей сторонних модулей;
Директория /local/;
Структура самописного модуля;
Aspro;
Интернет-магазины;
Корпоративные сайты;
Отраслевые сайты;
Устаревшие модули;
RCE by Insecure deserialization;
- Поиск интересных директорий и файлов.
-
Сканер под bitrix - “huitrix”:
Структура сканера:
Fast scan;
Full Scan;
Detect Version;
Entrance Finder;
RCE modules;
Enum Bitrix Users;
Spawn Bitrix User;
Detect custom modules.
- References:
Github;
BDU;
Habr & Telegra.ph;
Telegram;
Other.

https://pentestnotes.ru/notes/bitrix_pentest_full

S.E. ▪️ infosec.work ▪️ VT
Please open Telegram to view this post
VIEW IN TELEGRAM