Пентест e-commerce платформы — SQLi → RCE → Full DB Dump
Полный пентест e-commerce платформы перед выходом на рынок. Тестирование включало: разведку (Swagger, субдомены, API), тестирование на проникновение (SQL Injection, XSS, IDOR, RCE), проверку аутентификации и авторизации, анализ бизнес-логики, нагрузочное тестирование.
Найдено 12 уязвимостей, включая 3 критических: SQL Injection в поисковом API (CVSS 9.8), Remote Code Execution через загрузку файлов (CVSS 9.8), обход аутентификации через манипуляцию JWT (CVSS 9.1).
Цепочка атаки: рекон → SQLi → извлечение данных → RCE → полный доступ к серверу → дамп базы данных (2.4M записей пользователей).
Все уязвимости исправлены за 24 часа после предоставления отчёта. Клиент предотвратил утечку персональных данных и платёжной информации.
Инструменты: Nmap, Burp Suite, SQLMap, Metasploit, custom scripts. Методология: OWASP Top 10, PTES, OSSTMM. Результат: PDF-отчёт с CVSS-оценками, PoC, рекомендациями и дорожной картой закрытия.