SecureTechTalks
303 subscribers
805 photos
1 video
1 file
803 links
Добро пожаловать на канал "SecureTechTalks"! Мы предлагаем вам увлекательное и информативное погружение в мир кибербезопасности. Здесь вы найдете актуальные новости, советы, методы и инсайты по инфобезу.
Download Telegram
🚨 Уязвимость в pgAdmin4: CVE-2024-3116

22 апреля была обнаружена уязвимость CVE-2024-3116 с рейтингом 7.4 по шкале CVSS. Эта уязвимость позволяет удаленно выполнять код в серверной версии pgAdmin4 ≤ 8.4 на системах Windows. 💻🛡️

Что такое pgAdmin4?

pgAdmin4 — это мощный графический инструмент для администрирования баз данных PostgreSQL и GreenPlum. Он может работать как в десктопном, так и в серверном режиме. 🗄️📊

Как эксплуатируется уязвимость?

Для эксплуатации уязвимости требуются валидные учетные данные. Вот шаги, которые необходимо выполнить:

1. Авторизация: Войдите в систему. 🔐
2. Загрузка файлов: Перейдите в Tools → Storage Manager и загрузите файл в хранилище pgAdmin4. 📁⬆️
3. Настройка путей: Укажите путь к утилитам PostgreSQL (например, psql, pg_dump) в разделе File → Preferences → Binary Paths. 🛠️
4. Проверка файлов: Если имя загруженного файла совпадает с элементом из массива UTILITIES_ARRAY, pgAdmin4 запускает файл с флагом --version и возвращает результат. 📝✔️

Эта уязвимость позволяет загрузить в хранилище исполняемый файл с любым именем из UTILITIES_ARRAY и выполнить его. ⚠️💥

Автоматизация эксплуатации

Вы можете автоматизировать процесс эксплуатации уязвимости, написав скрипт для аутентификации, загрузки файла и его валидации. 🤖💾

Рекомендации

Если вы используете pgAdmin4 в серверном режиме, настоятельно рекомендуется обновиться до последней версии, чтобы защититься от потенциальных атак. 🔄🔒

Stay secure and read SecureTechTalks 📚

#CyberSecurity #pgAdmin4 #PostgreSQL #GreenPlum #CVE
🔍 PostgreSQL: как криптоджекинг угрожает безопасности баз данных

Плохо защищённые PostgreSQL базы данных, работающие на Linux-серверах, становятся мишенями для криптоджекинг-атак. Исследователи из Aqua Security обнаружили эту угрозу, наблюдая за работой хакеров на системе-ловушке (honeypot).

⚠️ Как происходит атака?

Киберпреступники начинают с брутфорсинга учетных данных для доступа к базе данных. После успешного взлома они:

1. Создают новую роль пользователя с возможностью входа и повышенными привилегиями.
2. Лишают скомпрометированную учетку прав суперпользователя, чтобы ограничить доступ другим возможным злоумышленникам.
3. Начинают сбор информации о системе.
4. Выполняют команды оболочки для загрузки двух файлов на систему.

🔧 Вредоносные файлы

Первый файл — PG_Core — нацелен на удаление cron-заданий для текущего пользователя и остановку процессов, связанных с другим криптомайнинговым ПО (например, Kinsing, WatchDog, TeamTNT). Злоумышленник также удаляет файлы и логи, чтобы скрыть следы атаки.

Второй файл — PG_Mem — представляет собой дроппер для Linux, содержащий криптомайнер XMRIG, который затем сохраняется и запускается на системе.

🌐 Широкий спектр потенциальных целей

PostgreSQL — широко используемая система управления реляционными базами данных с открытым исходным кодом. Она часто развёртывается в облаке, в средах Kubernetes и на локальных серверах организаций. По данным Shodan, в настоящее время более 830 000 PostgreSQL баз данных доступны из Интернета, что делает их привлекательными целями для криптоджекинг-групп и вымогателей.

🛡️ Как защитить PostgreSQL от криптоджекинга?

- Избегайте прямого доступа к PostgreSQL через Интернет:  Используйте VPN, SSH-туннели или обратные прокси для безопасного доступа.
- Настройте сетевую безопасность: Ограничьте доступ к базе данных с помощью брандмауэров.
- Применяйте сильные пароли: Все пользователи должны иметь уникальные и сложные пароли.
- Включите журналы аудита и системы обнаружения вторжений.
- Отключайте ненужные функции и защищайте приложения от SQL-инъекций.

🔗 Дополнительные меры защиты PostgreSQL от криптоджекинга описаны тут.

Stay secure and read SecureTechTalks 📚

#PostgreSQL #Криптоджекинг #Кибербезопасность #SecureTechTalks #ИнформационнаяБезопасность #БазыДанных #Linux
🔥 Критическая уязвимость PostgreSQL и атака на Минфин США! 💥

💣 В конце 2024 года Министерство финансов США подверглось мощной кибератаке. Для взлома злоумышленники использовали 0-day уязвимость в PostgreSQL (CVE-2025-1094), а также пробили защиту через платформу удалённого доступа BeyondTrust.

⚠️ Как PostgreSQL дал хакерам ключ от системы:

💀 CVE-2025-1094 — критическая уязвимость в PostgreSQL, связанная с ошибкой обработки данных в кодировке UTF-8. Простыми словами: система принимала вредоносные запросы, открывая злоумышленникам дверь прямо в базу данных.

📊 Проблема была в том, что встроенные функции (PQescapeLiteral(), PQescapeIdentifier(), PQescapeString() и PQescapeString Conn()) не до конца «чистили» синтаксис кавычек в тексте. В итоге — SQL-инъекции и полный контроль над сервером.

💡 Как атаковали Министерство финансов США:

💥 Атака шла в два этапа:

1️⃣ Первый удар: через уязвимость в BeyondTrust (CVE-2024-12356), которую хакеры использовали для первого доступа.
2️⃣ Второй удар: эксплойт PostgreSQL (CVE-2025-1094) помог злоумышленникам проникнуть глубже, повысить права и украсть данные сотрудников.

🤯 Интересно, что до закрытия уязвимости BeyondTrust, CVE-2025-1094 могла использоваться даже самостоятельно, что делает её ещё опаснее.

🚨 Если вы используете PostgreSQL рекомендуем проверить логи на признаки аномалий: Особенно внимательно — активность, похожую на попытки SQL-инъекций или Cobalt Strike.

☠️ PostgreSQL — отличная БД, но без обновлений она может стать основным слабым местом. Не откладывайте патчи на потом, ведь злоумышленники ждать не будут!

Stay secure and read SecureTechTalks 📚

#Кибербезопасность #PostgreSQL #CVE20251094 #SQLInjection #МинфинСША #BeyondTrust #SecureTechTalks #0day #Infosec #DataLeak
🔐 PostgreSQL + pgcrypto: шифрование данных и его подводные камни

Когда речь заходит о защите конфиденциальных данных, большинство вспоминают про файрволы и VPN. Но мало кто думает о том, что утечка базы данных = утечка всего. PostgreSQL предоставляет мощное, но часто недооценённое средство — расширение pgcrypto, позволяющее шифровать и хешировать данные прямо в SQL-запросах.

Однако использовать его нужно с умом. Погружаемся в детали.

🌟 Зачем вообще нужно шифровать внутри БД?

🛡 Data-at-rest защита — украли диск или дамп? Без ключа злоумышленник увидит только мусор.
📜 Соответствие стандартам — PCI DSS, HIPAA, GDPR требуют защиты на уровне отдельных полей.
⛔️ Снижение риска при SQL-инъекциях — даже если атакующий получит доступ, он не расшифрует данные без ключа.
🎯 Избирательное шифрование — не нужно защищать всю таблицу, можно только нужные поля.

🔧 pgcrypto: как начать и не облажаться

Установка и изоляция:
CREATE EXTENSION pgcrypto SCHEMA crypto; REVOKE EXECUTE ON ALL FUNCTIONS IN SCHEMA crypto FROM PUBLIC; GRANT EXECUTE ON FUNCTION crypto.encrypt(bytea, bytea, text) TO secure_user;


Хеширование и HMAC:
SELECT digest('text', 'sha256'); SELECT hmac('data', 'secretkey', 'sha512');


Пароли с солью:
SELECT crypt('пароль', gen_salt('bf')); 


💣 Плохие практики, которых стоит избегать

🚫 Хранить ключи в той же базе данных — если база скомпрометирована, ключ в таблице только усугубит ситуацию.
🚫 Захардкодить ключ в приложении — при утечке кода атака мгновенна.
🚫 Использовать режим шифрования ECB — он сохраняет паттерны и легко поддаётся анализу.
🚫 Раздавать EXECUTE-права на функции шифрования всем подряд — это прямой путь к злоупотреблениям.

🔐 Альтернатива: что такое pgTDE?

pgTDE (Transparent Data Encryption) — это расширение, которое обеспечивает шифрование данных на уровне ядра PostgreSQL. В отличие от pgcrypto, оно работает прозрачно: вам не нужно вручную вызывать encrypt() или decrypt() — все данные в таблице шифруются автоматически. Это полезно, если вы хотите защитить всю таблицу или базу целиком.

Также pgTDE:
Поддерживает работу с внешними системами управления ключами (например, HashiCorp Vault).
Совместим с индексами, в отличие от pgcrypto, где шифрование ломает возможность поиска.
Лучше подходит для защищённой работы в production, особенно при больших объёмах данных.

Проект пока не включён в официальный PostgreSQL, но развивается на GitHub: github.com/bcgit/pg_tde

Выводы

🔒 pgcrypto отлично подходит для точечного шифрования (например, номеров карт, паспортов, токенов).
⚙️ Но требует внимательной настройки: от схемы доступа до правильных алгоритмов и ключевого хранилища.

🧰 Если вы хотите защищать всю БД или крупные таблицы без боли — обратите внимание на pgTDE.

👀 Главное: инструмент — это только половина дела. Всё зависит от того, как именно вы его внедряете.

Stay secure and read SecureTechTalks 📚

#postgresql #pgcrypto #pgTDE #databaseencryption #infosec #dataatrest #compliance #devsecops #SecureTechTalks #cybersecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🧩 Cervantes: единая платформа для управления пентестами и уязвимостями

Cervantes — open-source платформа, созданная для упрощения и стандартизации всех этапов работы специалистов ИБ: от постановки задач до генерации итоговых отчётов.

🤝 Совместная работа и прозрачность

Решение спроектировано как инструмент командной работы, где каждый участник — от пентестера до заказчика — имеет доступ к нужной информации на своём уровне.

🍭Фичи:

👥 Гибкая модель ролей и прав — управление доступом по ролям, включая 2FA и SSO (OpenID Connect)

🧭 Поддержка OWASP WSTG и MASTG — шаблоны тестирования встроены прямо в систему

📡 История действий и аудит — вся активность логируется для прозрачности

🧰 Ключевые функции

📋 Проекты, задачи, уязвимости — централизованное ведение всех сущностей, связанных с тестированием

🧾 PDF-отчёты по шаблонам — автоматическая генерация понятных и презентабельных документов

📈 Интерактивные дашборды — аналитика в реальном времени с разбивкой по статусу задач, уязвимостям и проектам

🌐 Интерфейс на нескольких языках — английский и испанский с возможностью локализации

🤖 Интеграция с ИИ — подключение OpenAI, Anthropic и локальных моделей для генерации текста и автоматизации

🛠️ Технологии под капотом

📦 Бэкенд на .NET 8
🐘 База данных — PostgreSQL
🐳 Развёртывание через Docker Compose
📡 API-first подход — для интеграции с Jira, внешними SIEM и CI/CD пайплайнами

Платформа не требует сложной установки: поднять её можно за считаные минуты на любом сервере, используя контейнерную инфраструктуру.

📌 Актуальный статус проекта

🔧 Проект активно развивается — более 40 пулл-реквестов и регулярные релизы
📅 Последняя версия — v1.3 Beta:
- Поддержка нескольких ролей
- Расширенные отчёты
- Интеграция с OpenID
- Поддержка кастомного CSS
- Улучшенные AI-инструменты

Для кого?

- Команды Red Team и Blue Team
- Консультанты по кибербезопасности
- Внутренние службы ИБ в корпорациях
- Специалисты по баг-баунти и аудитам
- Интеграторы DevSecOps

Если вы хотите централизовать управление безопасностью и облегчить совместную работу — Cervantes может стать отличным помощником.

🔗 Ознакомиться с проектом и развернуть: GitHub — github.com/CervantesSec/cervantes
📖 Документация и демо: www.cervantessec.org

Stay secure and read SecureTechTalks 📚

#Cervantes #RedTeam #PentestPlatform #VulnerabilityManagement #CyberSecurity #DevSecOps #OpenSource #SecurityAutomation #PostgreSQL #Docker #CollaborationTools #OWASP #InfoSecTools #SecureTechTalks #PentestingSuite #ThreatAnalysis #AIIntegration #SSO #SecurityDashboard #PDFReports