
Máy tính Fries (HTB) là một Windows box giả định, ẩn đằng sau domain controller là nhiều dịch vụ Linux. Sau khi đăng nhập vào Gitea bằng credential không rõ mục đích, khai thác lỗ hổng Python eval trong pgAdmin lỗi thời để leo thang lên container. Từ môi trường và cơ sở dữ liệu pgAdmin, thu thập thêm credential tấn công Docker host (Hyper-V guest) bằng cách lợi dụng network file share. Sau khi chiếm quyền root trên host, khai thác PWM để lấy mật khẩu service account, di chuyển vào domain, lợi dụng ADCS misconfigurations để chiếm quyền administrator.
Vì sao nên đọc: Là người học hoặc thực hành tấn công bảo mật, bạn nên đọc bài này để hiểu cách exploit lỗ hổng pgAdmin Python eval để chuyển từ container sang host Docker, sau đó kết hợp với kỹ thuật certificate forgery và AD misconfig để thực hiện ch chain tấn công từ Linux sang Windows Active Directory.
Trả lời 3 câu hỏi ngắn để nhận điểm thưởng cho bài này. Chỉ làm khi bạn muốn lấy điểm.
3 câu hỏi · dưới một phút · không bắt buộc
Nguồn: https://0xdf.gitlab.io/2026/07/25/htb-fries.html. 8sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.
Tác giả triển khai một firewall crowdsourced (do cộng đồng đóng góp) phía trước homelab của mình và ngay lập tức nó đã chặn được các cuộc tấn công, dù ban đầu firewall còn thiếu sót.
Bạn nên đọc bài này để hiểu cách tận dụng công nghệ cộng đồng để bảo vệ hệ thống của mình hiệu quả hơn bằng cách không chỉ phụ thuộc vào các giải pháp truyền thống mà còn tích hợp các kiến thức từ cộng đồng chuyên gia và cộng đồng người dùng trong việc phòng ngự mạng.
Tìm hiểu cách confidential computing bảo vệ dữ liệu đang xử lý, giúp tổ chức đáp ứng các yêu cầu pháp lý, tuân thủ, chủ quyền dữ liệu và bảo mật AI đang thay đổi.
Lập trình viên nên đọc bài này để hiểu cách bảo mật dữ liệu trong quá trình sử dụng (data in use) thông qua kiến thức về confidential computing—một giải pháp quan trọng trong việc đáp ứng yêu cầu mới về tuân thủ quy định, bảo vệ chủ quyền dữ liệu và an ninh AI trong các ứng dụng phần mềm của bạn.
Tôi đã hủy bỏ một nửa số đăng ký phần mềm vì tự lưu trữ (self-hosting) khiến nhiều dịch vụ …
Trang web giả mạo corepack.org đang mạo danh công cụ Node.js, phân phối phần mềm đánh cắp thông tin (infostealer) và proxyware cho nhà phát triển khi họ tải xuống.
Lập trình viên nên đọc bài này để tránh bị lừa vào các ứng dụng giả mạo như Corepack, gây nguy cơ trộm thông tin cá nhân và dữ liệu dự án của mình.
Bài viết đề cập đến các rủi ro bảo mật quan trọng trong kiến trúc vòng lặp (agentic loops) và đồ thị đa tác nhân (multi-agent graphs) của AI agent, đồng thời đưa ra các biện pháp giảm thiểu thiết thực cho nhà phát triển.
Một lập trình viên nên đọc bài này để hiểu cách bảo vệ hệ thống AI của mình khỏi các lỗ hổng an ninh nghiêm trọng trong kiến trúc vòng lặp hành động và đồ thị đa nhân, từ đó tránh rủi ro như tấn công từ bên ngoài hoặc sai sót trong quản lý hành vi của các agent.
Bản cập nhật Astro 7.1 mang đến nhiều cải tiến như hỗ trợ CSP, phân trang, server phát triển và collections nội dung.
Lập trình viên phát triển web nên đọc bài này để khám phá cách Astro 7.1 nâng cao kiểm soát CSP (Content Security Policy) và cải thiện hiệu suất với pagination và bộ nhớ cache nội dung, giúp tối ưu hóa ứng dụng web của mình một cách hiệu quả hơn.
Mặc dù là câu nói đùa quen thuộc trong ngành phần mềm, "Nó chạy trên máy tôi" vẫn xảy ra thường xuyên, gây rắc rối khi triển khai sản phẩm thực tế do sự khác biệt môi trường phát triển và sản xuất.
Những lỗi không dự kiến do môi trường khác nhau gây ra có thể khiến dự án bị trì hoãn hoặc phá hủy, và bài viết này sẽ giúp bạn tránh những rắc rối này bằng cách hiểu rõ cách kiểm tra và chuẩn hóa môi trường để đảm bảo code hoạt động ổn định từ đầu.
AnduinOS Container là một base image Docker mới, được xây dựng từ đầu bằng pipeline debootstrap khai báo, có dung lượng chỉ dưới 150MB với duy nhất một lớp atomic. Ảnh này tích hợp sẵn 174 gói phần mềm (bao gồm Python 3.14, curl, vim, iproute2, TLS/SSL stack) và tương thích 100% với Ubuntu, hỗ trợ cả kiến trúc amd64 lẫn arm64, nhằm thay thế trực tiếp ubuntu:latest để loại bỏ các lệnh apt install lặp lại trong Dockerfile.
Nếu bạn thường xây dựng các ứng dụng microservice cần nhiều gói phần mềm và muốn tiết kiệm thời gian và công sức trong quá trình cấu hình Docker, AnduinOS Container sẽ giúp bạn loại bỏ việc lặp đi lặp lại các lệnh apt install bằng cách cung cấp một nền tảng chuẩn hóa, nhẹ nhàng và tích hợp sẵn.
Đọc tin ở đây, luyện code, học theo lộ trình và luyện IELTS trên các sản phẩm anh em — tất cả kết nối với nhau trong hệ sinh thái 8 Sync Dev.
Cổng chính của hệ sinh thái: giới thiệu sản phẩm, blog và bảng giá trọn bộ.
Khám pháHọc theo lộ trình rõ từng chặng: video, quiz chấm tự động, certificate và mentor đang làm nghề.
Xem lộ trình1.000+ bài DSA, đề tiếng Việt, chấm tự động 7 ngôn ngữ — nhiều bài FREE, chạy ngay trên trình duyệt.
Luyện miễn phíChấm bốn kỹ năng IELTS bằng AI, phản hồi chi tiết theo rubric.
Dùng thử miễn phíAI IDE 22 MB cho dev Việt.
Tải miễn phíBộ nhớ tổ chức cho AI agent.
Khám pháAI trực Fanpage, tự sàng lọc lead.
Dùng thử