Tags

2 strony

The Hacker News

Podatność Certighost pozwala użytkownikom Active Directory z niskimi uprawnieniami podszywać się pod kontroler domeny

Certighost: Podatność AD CS pozwala na podszywanie się pod kontroler domeny i wydobycie sekretów. Microsoft wydał łatkę.

Nowo odkryta luka w usługach certyfikacji Active Directory (AD CS), nazwana Certighost, umożliwia użytkownikom z ograniczonymi uprawnieniami uzyskanie certyfikatu kontrolera domeny i uwierzytelnienie się jako ta maszyna, co z kolei pozwala na wydobycie poufnych sekretów krbtgt poprzez DCSync. Microsoft wydał poprawkę dla tej podatności sklasyfikowanej jako nieprawidłowa autoryzacja z oceną CVSS 8.8, wymagającej jedynie dostępu sieciowego i konta domenowego, bez potrzeby interakcji użytkownika czy uprawnień administratora.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

GitHub obniża nagrody w publicznym programie Bug Bounty, przenosząc najwyższe stawki do VIP-ów

GitHub obniża nagrody w publicznym programie Bug Bounty od lipca 2026, tworząc ekskluzywny program VIP. Celem jest redukcja szumu i lepsza współpraca z topowymi badaczami.

GitHub od 27 lipca 2026 roku znacząco obniża nagrody w publicznym programie Bug Bounty, nawet o ponad połowę dla wszystkich poziomów krytyczności, a krytyczne znaleziska będą nagradzane stałą kwotą 10 000 USD zamiast dotychczasowych 20 000–30 000 USD+, jednocześnie tworząc ekskluzywny program VIP z nagrodami od 30 000 USD+. Zmiany te mają na celu redukcję szumu informacyjnego i przyspieszenie reakcji dla najbardziej doświadczonych badaczy, którzy otrzymają wyższe nagrody i bliższy kontakt z zespołem inżynierów bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)