Snyk, разработчик инструментов безопасности, опубликовала результаты теста на своём учебном веб-приложении с намеренно добавленными уязвимостями. По данным компании, Evo COS, система проверки безопасности работающих приложений, подтвердила 10 из 15 известных способов соединить несколько уязвимостей в атаку.
В одном из таких случаев Evo COS получила ключ подписи токенов через уязвимость приложения, затем создала действующий токен администратора и получила доступ к административной части. Для этой цепочки система подготовила пример атаки, который можно запустить.
В тесте Evo COS получила адрес работающего приложения и исходный код, а второй инструмент — только код. Snyk выполнила по одному запуску каждого инструмента.
Проверка утверждений:
- Snyk сообщила, что в тесте на намеренно уязвимом веб-приложении Evo COS подтвердила 10 из 15 известных цепочек атак. (подтверждено самой публикацией: доказательство; «So we ran a test. We pointed Evo Continuous Offensive Security (COS) and Claude Security running Mythos at the same application: TaintedPort . It’s a deliberately vulnerable web app that exercises real-world bug classes and a set of registered exploit chains. These are different kinds of tools; COS attacks the running application while the two Claude products read source code, and we ran them on the same target to see what each approach proves. Evo COS confirmed 10 of 15 exploit chains.»)
- Snyk опубликовала результаты теста на своём учебном веб-приложении с намеренно добавленными уязвимостями. (подтверждено самой публикацией: доказательство; «TaintedPort is Snyk’s own deliberately vulnerable application, built and maintained by our team, and it’s public.»)
- В одном случае Evo COS получила ключ подписи токенов через уязвимость приложения, создала действующий токен администратора и получила доступ к административной части. (подтверждено самой публикацией: доказательство; «Evo COS went further and used the SSRF to reach and retrieve the signing secret from the running application, then used that secret to mint a valid administrator token and take over the admin surface.»)
- Для этой цепочки Evo COS подготовила пример атаки, который можно запустить. (подтверждено самой публикацией: доказательство; «Two findings, connected into a full account takeover path, were demonstrated against the live app with a runnable proof of concept.»)
- В тесте Evo COS получила адрес работающего приложения и исходный код, а второй инструмент — только код. Snyk выполнила по одному запуску каждого инструмента. (подтверждено самой публикацией: доказательство; «Tools and inputs: Evo COS: gray-box (live URL + source), Sep 18. Claude Security: white-box (source), Mythos with extended thinking, Sep 18. Runs: one per tool. Results are the single-run outputs, not medians.»)
Первоисточники:
оценка 53,2 из 100 · тип: исследование