Одна ошибка, две уязвимости: разбор машины Principal с HTB
Разбор интересной уязвимости pac4j-jwt на примере решения машины HackTheBox Principal. Средний уровень сложности, но концептуально очень интересная. Оба этапа атаки (первоначальный доступ и повышение привилегий) построены на одной и той же фундаментальной ошибке: проверка криптографической оболочки без валидации содержимого внутри нее. Это не просто цепочка уязвимостей, а демонстрация того, как один принцип проявляется в двух совершенно разных технологиях – JWT/JWE и SSH Certificate Authority.
Governikus bietet einen Beglaubigungsdienst an. Damit kann man mit Hilfe seines neuen Personalausweises und der AusweisApp seinen öffentlichen PGP-Schlüssel signieren lassen. Wie es geht und was es bringt, erfährst Du in diesem (doch recht langen) Artikel. Außerdem spreche ich einen der größten und frustrierendsten Schmerzpunkte der digitalen Rechts- und Verwaltungswelt in Deutschland an.
Zuerst zum offenbar gut gemeinten Service von Governikus. Das Angebot von Governikus ist […]
💡 Community Question: How to add a Royal Server hosted Document to the AutoStart Document list in Royal TS 📂 💬 Check out our Community Page ➡️ https://www.royalapps.com/go/forum
OpenPGP: Einrichten und ein neues Schlüsselpaar erzeugen
OpenPGP ist ein offener, ausgereifter Standard für die Verschlüsselung und digitale Signatur von Daten, insbesondere von E-Mails und Dateien. Er schützt Informationen vor dem Zugriff Unbefugter und beweist, dass eine Nachricht unverändert vom angegebenen Absender stammt.
Wie es funktioniert
OpenPGP nutzt ein sogenanntes asymmetrisches Verschlüsselungsverfahren. Das bedeutet, dass jeder Nutzer ein eigenes Schlüsselpaar besitzt:
Öffentlicher Schlüssel (Public Key): Dieser Schlüssel […]
SSH port forwarding is a core skill for managing remote infrastructure, but keeping local and remote tunneling straight can still trip people up. A practical guide clarifies the mechanics of both local and remote forwarding.
How often do you find yourself building temporary tunnels versus setting up permanent VPN connections?
It's always educative to have a look at one's #fail2ban logs. All of these are attacker IP addresses (or hosts infected with malware such as #Mirai or #gafgyt etc) trying to get into the #SSH of my poor #RPi;
2026-06-24 12:18:17,936 fail2ban.actions [625]: NOTICE [sshd] Ban 91.92.40.6 2026-06-24 12:34:04,463 fail2ban.actions [625]: NOTICE [sshd] Ban 91.92.40.6 2026-06-24 12:41:09,604 fail2ban.actions [625]: NOTICE [sshd] Ban 185.10.63.235 2026-06-24 12:49:24,462