Hopp til hovedinnhold
Erik Nilsen

Blogg

Notater fra pentest-jobber, dypdykk i Azure og Microsoft 365, og praktiske automatiseringstips.

16 min lesing

Firebase-gulvet ga etter — når tenantsitteren bor i én samling

En ekstern pentest av en Firebase/Cloud Run SaaS: 974 brukere i klartekst, cross-tenant filmetadata og filskriving via dokument-API-ets egne endepunkter — og veggen jeg aldri kom forbi.

pentest · firebase · firestore · cloud-run · api-security · multi-tenant · ai · security

14 min lesing

Låsene holdt — dørene sto åpne: 12 runder mot en Coolify-stack

Et pentest-oppdrag der passordene, databasen og koden holdt, men autorisasjonen sprakk. Her er PoC for en publisert produksjonspassord, en Coolify-webhook jeg fyrte av, og en RLS-bypass.

pentest · coolify · supabase · rls · security · webhook · cve

12 min lesing

Cross-tenant-funnet overlevde verifiseringen — og var verre

Et uautentisert booking-API lekket bookinger og passord i klartekst på tvers av 56 skole-tenanter. Her er hele kjeden, fra subdomain-enumerasjon til den negative kontrollen som bekreftet bruddet.

pentest · api-security · idor · multi-tenant · ai · security

17 min lesing

Kjernen holdt, eiendommen ikke

Retesten av Kvittring AS gikk bredere enn første runde. API-isolasjonen holdt — men en lagret XSS i et SVG og en CSRF-bar API-nøkkel åpnet full kontroll på tvers av tenanter.

pentest · cross-tenant · xss · csrf · peppol · security

27 min lesing

Tre kritiske funn i én estate — den enkleste var den verste

Ekstern test av hele estaten: en SSTI til full Craft-admin, admin123, og hardkodede nøkler som lå åpent i frontend og låste opp hele regnskapet. Hele funnregisteret med PoC-er.

pentest · ssti · craft-cms · idor · hardcoded-secrets · dmarc · ai · security

15 min lesing

Hver runde fant noe nytt: fire retest-runder mot Klovn AS

Klovn AS lukket alle kritiske funn raskt. Likevel dukket nye høye funn opp i hver eneste retest-runde. Her er hva som holdt, hva som kom tilbake, og hva som var helt nytt.

pentest · retest · craft-cms · github · account-takeover · security

24 min lesing

«Alt er fikset», sa de: full retest av en MSP-portal

Oppfølger til container-pentesten: Poly sa alt var fikset. ~20 av 22 funn sto igjen — men kjernen var hardnet, og AI-svermen fant ingen vei inn til kronjuvelene.

pentest · azure · container-apps · ai · security

19 min lesing

Da cross-tenant-funnet ikke overlevde verifisering

Et oppslag så ut som et cross-tenant-brudd i en multi-tenant SaaS. Hele reproduksjonskjeden, de negative kontrollene som avgjorde alvorlighetsgraden, og tre funn jeg forkastet.

pentest · api-security · multi-tenant · ai · security

8 min lesing

Det viktigste funnet var ikke det kunden ba om

Kunden ville at jeg skulle legge inn en gratis ordre og misbruke bonuspoeng i Shopify-butikken. Det var lukket — men domenet kunne forfalskes.

shopify · pentest · ai · dmarc · email-spoofing

6 min lesing

RLS beskytter raden, ikke rettigheten

En budsjettapp la hele tilstanden – inkludert abonnementsplanen – i én Supabase-tabell med RLS. RLS stoppet IDOR, men ikke at jeg ga meg selv gratis Familie-plan.

supabase · rls · pentest · nextjs · dmarc

5 min lesing

Blind SSRF via et felt kandidaten fyller ut selv

En portefolje-URL i en AI-drevet rekrutteringsplattform ble hentet server-side, med redirect-following. Slik fant jeg den, hvordan filteret kunne omgås, og hvorfor resten av appen holdt.

ssrf · pentest · web-security · ai

4 min lesing

Da WordPress holdt, men e-posten åpnet døren

En fullt patchet WordPress-side motsto alt på web-laget. Veien inn gikk via DMARC p=none, brukerenumerering og manglende MFA.

wordpress · pentest · email-security · dmarc

12 min lesing

Hovedsiden holdt, satellittene gjorde det ikke

En uautentisert pentest der hoveddomenet var herdet bak Cloudways WAF, men kurs-subdomenene lekket admin-brukernavn og gikk med utdaterte Crocoblock-plugins — og en tredjeparts adtech-plattform eksponerte hele tenant-listen sin.

pentest · wordpress · security · api-security · third-party

17 min lesing

Notater fra en ekstern pentest av en Azure Container Apps-stack

Funn og metodikk fra en autorisert ekstern pentest mot en Azure-basert SaaS — WAF-bypass via parallelle ACA-domener, OIDC-scope-misbruk, DMARC-spoofing, og et 'egenutviklet' CRM som viste seg å være en upatchet fork av et open-source-prosjekt.

pentest · azure · container-apps · oidc · security

1 min lesing

Velkommen til bloggen

Et første innlegg om hva jeg vil skrive om — backend, sikkerhet, og pentesting.

meta