Report di penetration test scritti per intero su ambienti di laboratorio, nel formato in cui questo lavoro si consegna: scope, metodologia, finding con punteggio CVSS, catena d'attacco e raccomandazioni. Sono esercizi che mi sono dato da solo, non incarichi.
Penetration test reports written in full against lab environments, in the format this work is actually delivered in: scope, methodology, findings with CVSS scoring, attack chain and recommendations. These are exercises I set myself, not engagements.
Nove debolezze su un'applicazione di gestione previdenziale. Un utente registrato qualunque arriva a leggere e modificare i dati di tutti gli altri, amministratore compreso, e a far eseguire al database codice non previsto.
Dalla sola presenza sulla rete al controllo totale del dominio, senza sfruttare nessun software non aggiornato: informazioni esposte a chi non รจ autenticato, una password indovinabile e un permesso assegnato male su Domain Admins.
Nine weaknesses in a pension management application. Any registered user ends up reading and modifying everyone else's data, the administrator included, and getting the database to run code that was never intended.
From mere presence on the network to full control of the domain, without exploiting a single unpatched piece of software: information exposed to anyone unauthenticated, a guessable password and a badly assigned permission on Domain Admins.