Size: a a a

DCG#7812 DEFCON-RUSSIA

2018 July 23

B

Bo0oM in DCG#7812 DEFCON-RUSSIA
Стоит уже
источник

B

Bo0oM in DCG#7812 DEFCON-RUSSIA
Там тестовая страничка есть, потыкай ее
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
ща
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
frame-src 'none';
источник

B

Bo0oM in DCG#7812 DEFCON-RUSSIA
Alexey Sintsov
frame-src 'none';
Так - да
источник

B

Bo0oM in DCG#7812 DEFCON-RUSSIA
Запретить грузить фреймы вообще (или запретить грузить фреймы с текущего домена).
источник

AA

Andrey Abakumov in DCG#7812 DEFCON-RUSSIA
Бум, c unsafe-inline это уже lose по умолчанию
источник

AA

Andrey Abakumov in DCG#7812 DEFCON-RUSSIA
тысяча способов можно придумать как передать информацию
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
да кстати
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
убери инлайн
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
что за чит
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
норм пацаны не делют инлайн
источник

B

Bo0oM in DCG#7812 DEFCON-RUSSIA
Andrey Abakumov
тысяча способов можно придумать как передать информацию
Да не много, на самом деле
источник

ES

Egor Skywalker in DCG#7812 DEFCON-RUSSIA
Alexey Sintsov
вот я сделяль 0дей за две копейки: http://asintsov.blogspot.com/2018/07/cisco-webex-teams-remote-code-execution.html  - было довольно просто) никаких мемори коррапшн... хотя я и имемори каррапшн нашел, но он не слпойтабельный был
Вижу знакомые вещи )
источник

B

Bo0oM in DCG#7812 DEFCON-RUSSIA
Andrey Abakumov
Бум, c unsafe-inline это уже lose по умолчанию
Ну эт понятно, вообще идея для таска была, но уже нет
источник

ES

Egor Skywalker in DCG#7812 DEFCON-RUSSIA
Alexey Sintsov
ну я чекунал вес топовые мессенджеры.. везде разрабы продумали что линк маркдауна может быть опасен)
Я когда свой мини ресерч делал тестил на приложениях с электроном, но там все было хорошо с кастомными схемами
источник

I

Ivan in DCG#7812 DEFCON-RUSSIA
в лучшем случае будет инлайн с нонсами
источник

I

Ivan in DCG#7812 DEFCON-RUSSIA
я тут бегло просмотрел наши банки, везде ансейф евал+ансайф инлайн, нонс отсутствует, все прекрасно.
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
CSP не для всех))
источник

AS

Alexey Sintsov in DCG#7812 DEFCON-RUSSIA
Egor Skywalker
Я когда свой мини ресерч делал тестил на приложениях с электроном, но там все было хорошо с кастомными схемами
ну там тож было не плохо... XSS не смог закатать никуда
источник