Size: a a a

2020 February 13

I

Ivan in WebPwnChat
Но берп наследует юзерагент браузера
источник

MM

Marat Mkhitaryan in WebPwnChat
Ivan
Но берп наследует юзерагент браузера
ну или сканер какой-то например акуникс когда видет :)
источник

M

Mandel Ivanovich in WebPwnChat
А какой юз кейс?
источник

IS

I S in WebPwnChat
Marat Mkhitaryan
да, можно что-то типо сигнализации сделать чтобы когда видел бурп в запросах команда логи смотрела более тщательнее
ну тут как бы пост фактом получается реакция, а это уже просто парсеры логов и их полно, а вот на лету поймать что-то уже более интересная задача
источник

MM

Marat Mkhitaryan in WebPwnChat
I S
ну тут как бы пост фактом получается реакция, а это уже просто парсеры логов и их полно, а вот на лету поймать что-то уже более интересная задача
так на лету ты и поймаешь, когда в логах есть юзер агент какого-то сканера можно сделать уведомление в слак чтобы разработчики в логи смотрели очень внимательно и каждый запрос прям смотрели и какие пейлоады были конкретно с юзерагентом итд
источник

M

Mandel Ivanovich in WebPwnChat
Но ловить что-то на основании юзер агента - это не задача а пиздец. Уже представил как аутсорсед сок начинает инженеров тикетами забывать на каждый реквест с акунетик ом в юзерагенте
источник

IS

I S in WebPwnChat
Marat Mkhitaryan
так на лету ты и поймаешь, когда в логах есть юзер агент какого-то сканера можно сделать уведомление в слак чтобы разработчики в логи смотрели очень внимательно и каждый запрос прям смотрели и какие пейлоады были конкретно с юзерагентом итд
вы меня чуть не поняли, я говорю о том что было бы неплохо рубать такие запросы а лезть в логи)
источник

Y

YAN in WebPwnChat
У вас было такое что при включенном прокси и через burp не удается даже залогинится на ресурс(и только на мазиле почему-то) "Политика одного источника запрещает чтение удаленного ресурса"?
источник

B

Bo0oM in WebPwnChat
Mandel Ivanovich
Но ловить что-то на основании юзер агента - это не задача а пиздец. Уже представил как аутсорсед сок начинает инженеров тикетами забывать на каждый реквест с акунетик ом в юзерагенте
Когда у тебя миллиарды запросов от сотен хацкеров и сканеров)
источник

M

Mandel Ivanovich in WebPwnChat
Bo0oM
Когда у тебя миллиарды запросов от сотен хацкеров и сканеров)
А хренл , пусть девелоперы ВНИМАТЕЛЬНО СМОТРЯТ В ЛОГИ!!!
источник

ES

Evgeniy Slezhuk in WebPwnChat
Не надо делать защиту на уровне юзерагентов. Не будьте как cisco.
https://pbs.twimg.com/media/D2qCAdSWkAAsvMU?format=jpg
источник

IS

I S in WebPwnChat
Evgeniy Slezhuk
Не надо делать защиту на уровне юзерагентов. Не будьте как cisco.
https://pbs.twimg.com/media/D2qCAdSWkAAsvMU?format=jpg
ахахахах
источник

MB

Maksym Bendeberia in WebPwnChat
Кто-нибудь сдавал баги в Cisco?
На H1/Bugcrowd у них нет публичной программы, сдал через psirt@cisco.com
Стоит ждать баунти от них в принципе?
источник

IS

I S in WebPwnChat
Maksym Bendeberia
Кто-нибудь сдавал баги в Cisco?
На H1/Bugcrowd у них нет публичной программы, сдал через psirt@cisco.com
Стоит ждать баунти от них в принципе?
Поделитесь инфой если будет ответ?
источник

A

Anton in WebPwnChat
Maksym Bendeberia
Кто-нибудь сдавал баги в Cisco?
На H1/Bugcrowd у них нет публичной программы, сдал через psirt@cisco.com
Стоит ждать баунти от них в принципе?
сдавал
результат спасибо или cve
у меня было спасибо 🙂
источник

I

Ivan in WebPwnChat
насколько я помню, денежных наград у циски нет
источник

SB

Sergey Bobrov in WebPwnChat
Есть такая только
https://bugcrowd.com/ciscomeraki
источник

MB

Maksym Bendeberia in WebPwnChat
Спасибо
источник

MB

Maksym Bendeberia in WebPwnChat
I S
Поделитесь инфой если будет ответ?
Постараюсь не забыть
источник

w

whoami in WebPwnChat
Когда вы сообщали о багах, сколько приходилось ждать прежде чем ее исправят, самый долгий срок?
источник