Skip to main content
Erik Nilsen

Blog

Notes from pentest engagements, deep dives into Azure and Microsoft 365, and practical automation tips.

These posts are written in Norwegian. Your browser can translate them — look for the translate icon in the address bar.

16 min read

Firebase-gulvet ga etter — når tenantsitteren bor i én samling

En ekstern pentest av en Firebase/Cloud Run SaaS: 974 brukere i klartekst, cross-tenant filmetadata og filskriving via dokument-API-ets egne endepunkter — og veggen jeg aldri kom forbi.

pentest · firebase · firestore · cloud-run · api-security · multi-tenant · ai · security

14 min read

Låsene holdt — dørene sto åpne: 12 runder mot en Coolify-stack

Et pentest-oppdrag der passordene, databasen og koden holdt, men autorisasjonen sprakk. Her er PoC for en publisert produksjonspassord, en Coolify-webhook jeg fyrte av, og en RLS-bypass.

pentest · coolify · supabase · rls · security · webhook · cve

12 min read

Cross-tenant-funnet overlevde verifiseringen — og var verre

Et uautentisert booking-API lekket bookinger og passord i klartekst på tvers av 56 skole-tenanter. Her er hele kjeden, fra subdomain-enumerasjon til den negative kontrollen som bekreftet bruddet.

pentest · api-security · idor · multi-tenant · ai · security

17 min read

Kjernen holdt, eiendommen ikke

Retesten av Kvittring AS gikk bredere enn første runde. API-isolasjonen holdt — men en lagret XSS i et SVG og en CSRF-bar API-nøkkel åpnet full kontroll på tvers av tenanter.

pentest · cross-tenant · xss · csrf · peppol · security

27 min read

Tre kritiske funn i én estate — den enkleste var den verste

Ekstern test av hele estaten: en SSTI til full Craft-admin, admin123, og hardkodede nøkler som lå åpent i frontend og låste opp hele regnskapet. Hele funnregisteret med PoC-er.

pentest · ssti · craft-cms · idor · hardcoded-secrets · dmarc · ai · security

15 min read

Hver runde fant noe nytt: fire retest-runder mot Klovn AS

Klovn AS lukket alle kritiske funn raskt. Likevel dukket nye høye funn opp i hver eneste retest-runde. Her er hva som holdt, hva som kom tilbake, og hva som var helt nytt.

pentest · retest · craft-cms · github · account-takeover · security

24 min read

«Alt er fikset», sa de: full retest av en MSP-portal

Oppfølger til container-pentesten: Poly sa alt var fikset. ~20 av 22 funn sto igjen — men kjernen var hardnet, og AI-svermen fant ingen vei inn til kronjuvelene.

pentest · azure · container-apps · ai · security

19 min read

Da cross-tenant-funnet ikke overlevde verifisering

Et oppslag så ut som et cross-tenant-brudd i en multi-tenant SaaS. Hele reproduksjonskjeden, de negative kontrollene som avgjorde alvorlighetsgraden, og tre funn jeg forkastet.

pentest · api-security · multi-tenant · ai · security

8 min read

Det viktigste funnet var ikke det kunden ba om

Kunden ville at jeg skulle legge inn en gratis ordre og misbruke bonuspoeng i Shopify-butikken. Det var lukket — men domenet kunne forfalskes.

shopify · pentest · ai · dmarc · email-spoofing

6 min read

RLS beskytter raden, ikke rettigheten

En budsjettapp la hele tilstanden – inkludert abonnementsplanen – i én Supabase-tabell med RLS. RLS stoppet IDOR, men ikke at jeg ga meg selv gratis Familie-plan.

supabase · rls · pentest · nextjs · dmarc

5 min read

Blind SSRF via et felt kandidaten fyller ut selv

En portefolje-URL i en AI-drevet rekrutteringsplattform ble hentet server-side, med redirect-following. Slik fant jeg den, hvordan filteret kunne omgås, og hvorfor resten av appen holdt.

ssrf · pentest · web-security · ai

4 min read

Da WordPress holdt, men e-posten åpnet døren

En fullt patchet WordPress-side motsto alt på web-laget. Veien inn gikk via DMARC p=none, brukerenumerering og manglende MFA.

wordpress · pentest · email-security · dmarc

12 min read

Hovedsiden holdt, satellittene gjorde det ikke

En uautentisert pentest der hoveddomenet var herdet bak Cloudways WAF, men kurs-subdomenene lekket admin-brukernavn og gikk med utdaterte Crocoblock-plugins — og en tredjeparts adtech-plattform eksponerte hele tenant-listen sin.

pentest · wordpress · security · api-security · third-party

17 min read

Notater fra en ekstern pentest av en Azure Container Apps-stack

Funn og metodikk fra en autorisert ekstern pentest mot en Azure-basert SaaS — WAF-bypass via parallelle ACA-domener, OIDC-scope-misbruk, DMARC-spoofing, og et 'egenutviklet' CRM som viste seg å være en upatchet fork av et open-source-prosjekt.

pentest · azure · container-apps · oidc · security

1 min read

Velkommen til bloggen

Et første innlegg om hva jeg vil skrive om — backend, sikkerhet, og pentesting.

meta