FediScanner

#ssh

← Back

Одна ошибка, две уязвимости: разбор машины Principal с HTB

Разбор интересной уязвимости pac4j-jwt на примере решения машины HackTheBox Principal. Средний уровень сложности, но концептуально очень интересная. Оба этапа атаки (первоначальный доступ и повышение привилегий) построены на одной и той же фундаментальной ошибке: проверка криптографической оболочки без валидации содержимого внутри нее. Это не просто цепочка уязвимостей, а демонстрация того, как один принцип проявляется в двух совершенно разных технологиях – JWT/JWE и SSH Certificate Authority.

habr.com/ru/companies/secware/

#информационная_безопасность #ctf #cve #ssh #hackthebox

Show Original PostReport

OpenPGP: PGP meets AusweisApp und ERV

Governikus bietet einen Beglaubigungsdienst an. Damit kann man mit Hilfe seines neuen Personalausweises und der AusweisApp seinen öffentlichen PGP-Schlüssel signieren lassen. Wie es geht und was es bringt, erfährst Du in diesem (doch recht langen) Artikel. Außerdem spreche ich einen der größten und frustrierendsten Schmerzpunkte der digitalen Rechts- und Verwaltungswelt in Deutschland an. Zuerst zum offenbar gut gemeinten Service von Governikus. Das Angebot von Governikus ist […]

w11.haus/947

Show Original PostReport

OpenPGP: Einrichten und ein neues Schlüsselpaar erzeugen

OpenPGP ist ein offener, ausgereifter Standard für die Verschlüsselung und digitale Signatur von Daten, insbesondere von E-Mails und Dateien. Er schützt Informationen vor dem Zugriff Unbefugter und beweist, dass eine Nachricht unverändert vom angegebenen Absender stammt. Wie es funktioniert OpenPGP nutzt ein sogenanntes asymmetrisches Verschlüsselungsverfahren. Das bedeutet, dass jeder Nutzer ein eigenes Schlüsselpaar besitzt: Öffentlicher Schlüssel (Public Key): Dieser Schlüssel […]

w11.haus/928

Show Original PostReport

SSH port forwarding is a core skill for managing remote infrastructure, but keeping local and remote tunneling straight can still trip people up. A practical guide clarifies the mechanics of both local and remote forwarding.

How often do you find yourself building temporary tunnels versus setting up permanent VPN connections?

Show Original PostReport

🌗 SSH 隧道實戰指南:本地與遠端連接埠轉發
➤ 從零開始掌握 SSH 隧道:讓內網資源觸手可及
labs.iximiuz.com/tutorials/ssh
SSH 隧道是一項歷久彌新的強大技術,即便在雲端原生工具頻繁更迭的時代,依然是開發者不可或缺的技能。本文由淺入深,詳細解析瞭如何運用 SSH 的連接埠轉發(Port Forwarding)功能,解決諸如存取私有 VPC 內網服務、遠端開發環境調試以及將本地服務暴露至公網等常見問題。作者透過視覺化圖解與互動實驗,將複雜的指令化繁為簡,幫助讀者徹底掌握本地轉發(Local Forwarding)與遠端轉發(Remote Forwarding)的靈活運用。
+ 終於有一篇解釋 SSH 隧道邏輯這麼清楚的文章了!以前每次打 `-L` 或 `-R` 參數都要查半天,現在看圖解一下就懂了。
+ 對於經常需要處理 AWS 內網資料庫或開發環境的工程師來說,這簡直是必備指南。那個跳板主機(Bastion)的轉發範例非常實用,解決了我長久以來的痛點。

Show Original PostReport

It's always educative to have a look at one's logs.
All of these are attacker IP addresses (or hosts infected with malware such as or etc) trying to get into the of my poor ;

2026-06-24 12:18:17,936 fail2ban.actions [625]: NOTICE [sshd] Ban 91.92.40.6
2026-06-24 12:34:04,463 fail2ban.actions [625]: NOTICE [sshd] Ban 91.92.40.6
2026-06-24 12:41:09,604 fail2ban.actions [625]: NOTICE [sshd] Ban 185.10.63.235
2026-06-24 12:49:24,462

Show Original PostReport

QuTS Hero 6.0.x added the ability to configure ciphersuites for ssh, which seems to have revealed a problem in the default ssh client of Windows 11.

ssh -o MACs=umac-128-etm@openssh.com user@host fails on Windows, but succeeds on Nixos 26.05.

Other MAC algorithms like hmac-sha2-256-etm@openssh.com and hmac-sha2-512-etm@openssh.com work fine.

SSH client version on Windows:
OpenSSH_for_Windows_9.5p2, LibreSSL 3.8.2

#ssh #qnap #windows11 #quts

Show Original PostReport