dmeetrogonandClaude Opus 5 14b5855b86 rusgram: патч RCE, захвата аккаунта, SSRF и падений в 500
Разбор сервиса и все PoC — в services/rusgram/WRITEUP.md и VULNS.md.
Каждая находка воспроизведена на живом стенде до патча и перепроверена после.

content.py — V1 (RCE, крит) и V5:
  template_folder='files' совпадает с каталогом БД, поэтому render_template(path)
  с путём из URL рендерил файл пользователя как исходник Jinja-шаблона. Имя юзера
  выбирает атакующий: регистрируем `pwn.html`, кладём payload себе в first_name,
  дёргаем /db/users/pwn.html через публичный :38000 — RCE от root в контейнере,
  где смонтирован весь website/. Теперь рендерим только 4 реальные страницы.

logic.py — V2 (захват аккаунта) и V3/V6 (SSRF/открытый редирект):
  register не проверял существование юзера, а database делал read-modify-write,
  так что повторная регистрация ПЕРЕЗАПИСЫВАЛА пароль, сохраняя msg и профиль:
  чужой аккаунт вместе с флагом и сломанный логин у чекера. Теперь 409.
  Location строился из заголовка Origin, а proxy ходил по нему серверсайд —
  чтение внутренней сети. Редирект стал фиксированным /login.html.

database.py — снижает ущерб от V4:
  валидация имени юзера как имени файла, белый список полей, пароль можно только
  создать, но не перезаписать (смены пароля в сервисе нет), 400/404 вместо 500.

proxy.py — defense in depth к V3: allow_redirects=False на ветке api/.

V8: единая безопасная проверка сессии вместо 4 копий — кривая кука, отсутствие
куки, несуществующий юзер и нечисловой img больше не роняют воркер в 500.

Формат куки login||password и плейнтекстовые пароли осознанно НЕ трогали:
чекер почти наверняка на них завязан.

Тесты: services/rusgram/test_rusgram.py — SLA 16/16, SEC 21/21 на патче;
на services_vulnerable та же секция SEC падает 12 раз. Сплойт собирает 0 флагов.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01NN8sHQuGbTBLGGkJyfxzXr
2026-08-26 11:31:28 +03:00
2026-08-26 06:37:04 +00:00
2026-08-26 06:37:04 +00:00
2026-08-26 06:37:04 +00:00

Alpha A/D

AD чеклист

  • Поднять инфру на vulnbox (Pacmate+Firegex)
  • Поднять ферму в локалке с вашей командой с сетевым доступом к борде (+настроить конфиг фермы) (возможно локально у одного участника команды)
  • Поменять в start_sploit.py ip-адрес и пароль от фермы (запушить!)
  • Склонить репу с сервисами каждому участнику, закинуть туда выданные сервисы, продублировав в папку services_vulnerable для сохранения диффа, все патчи делать в папке services
  • Склонить репу на vulnbox, чтобы можно было делать git pull
  • Поднять сервисы на vulnbox
  • Настроить фильры в Pacmate по регулярке флага и добавить сервисы

Далее как писать сплойты: сплойт - это python скрипт, который принимает

ip = sys.argv[1]

этот ip будет в argv передавать start_sploit.py с фермы

далее в сплойте обязательно надо поставить

#!/bin/python3

далее сплойт должен печатать флаги и вместе с ним любой мусор в stdout (можно не фильтровать флаги из всего вывода, это сделаем start_sploit.py), для этого надо во всех print() делать

print("", flush=True)

запускать сплойт через start_sploit.py

./start_sploit.py splot.py

автоматом все флаги, которые собрал сплойт, будут отправляться на ферму

Флоу во время AD:

  • При выдаче сервисов сразу натравливаем агентов искать уязы и писать сплойты, скормив правила написания выше
  • Можно поднимать локально для тестов сплойтов
  • Поменять все дефолт креды и токены в коде (запушить, подтянуть на vulnbox, ребилдить и редеплойнуть на vulnbox!!) но сохранить старые в файле где то
  • Как только открывается сеть запукаем сплойты через start_sploit.py (мониторим что ферма работает и получает флаги и отправляет в борду!!!)
  • Патчим все сервисы на найденные уязы (редеплоим)
  • Так же если были открыты БД на портах во вне, запускаем сплойты на дефолт креды на БД
  • Далее смотрим куда чекеры кладут флаги по Pacmate - ищем flag store и говорим агентам понять как туда добраться через уязы - пишем сплойты
  • Отдельно мониторим что сервисы не падают и чекеры проходят
  • Отдельно мониторим когда у вас крадут флаги - сразу смотрим в пакмейт и ищем через что они у вас утекают
  • (проверить не у всех ли одинаковый пароль ssh от vulnbox!!)

CI/CD

Там короче собирает вот, не забудьте добавить в compose.yaml image: git.itqdev.xyz/4x10m/<service>:${IMAGE_TAG:-latest}

S
Description
No description provided
Readme
7.8 MiB
Languages
CSS 25.7%
Python 21.8%
HTML 21.3%
C++ 14.2%
Go 12.5%
Other 4.4%