Size: a a a

2020 February 19

I

Ioann_V in WebPwnChat
Может, там api есть какой и можно токен получить
источник

👾0

👾 0x1 in WebPwnChat
пробую вот
источник

N

Nikolay in WebPwnChat
👾 0x1
в чем может быть трабл? словил xsshunter'ом куки админа, отправляю со всеми заголовками и всеми куками (рабочими 100%), все равно страница логина. проверка по ip? либо я куки как то не так ставлю? просто в разных цмс по разному пути кукисов и прочее, может быть еще что то забыл?
А на чём сайт? В некоторых кейсах тебе нужно содержимое локал стораджа, а не кук
источник

👾0

👾 0x1 in WebPwnChat
там самопис и я проверил, там куки именно
источник

BF

Billy Fox in WebPwnChat
👾 0x1
там самопис и я проверил, там куки именно
Попробуй тогда создать второго пользователя и с его сессиями поэкспериментировать
источник

BF

Billy Fox in WebPwnChat
найди правило, которое регулирует сессии, и юзани его для того, чтобы админа захватить там
источник

👾0

👾 0x1 in WebPwnChat
никто не встречал в куках b2uid и b2hash ?
источник

👾0

👾 0x1 in WebPwnChat
а все нашел, это pixie
источник

AS

Andrew Sparks in WebPwnChat
👾 0x1
в чем может быть трабл? словил xsshunter'ом куки админа, отправляю со всеми заголовками и всеми куками (рабочими 100%), все равно страница логина. проверка по ip? либо я куки как то не так ставлю? просто в разных цмс по разному пути кукисов и прочее, может быть еще что то забыл?
Httponly/secure?
источник

BF

Billy Fox in WebPwnChat
Andrew Sparks
Httponly/secure?
Он уже словил их
Было бы шттпонли он бы их не своровал
источник

I

Ivan in WebPwnChat
👾 0x1
в чем может быть трабл? словил xsshunter'ом куки админа, отправляю со всеми заголовками и всеми куками (рабочими 100%), все равно страница логина. проверка по ip? либо я куки как то не так ставлю? просто в разных цмс по разному пути кукисов и прочее, может быть еще что то забыл?
А ты  уверен, что ты словил все куки админа?
источник

B

Bo0oM in WebPwnChat
HttpOnly, все такое
источник

VS

Valeriy Shevchenko in WebPwnChat
Когда не дождались @i_bo0om  с его «ты пидор» и открыл для мелкософта направление в игровом бизнесе. ждем отделение по работе со ставками на спорт 😎
http://blog-ambassadors.microsoft.com/
источник

I

Ivan in WebPwnChat
Valeriy Shevchenko
Когда не дождались @i_bo0om  с его «ты пидор» и открыл для мелкософта направление в игровом бизнесе. ждем отделение по работе со ставками на спорт 😎
http://blog-ambassadors.microsoft.com/
домен разделегировали вроде, подними пожалуйста еще раз
источник

VS

Valeriy Shevchenko in WebPwnChat
не успел рулетку докрутить?))
источник

BF

Billy Fox in WebPwnChat
Valeriy Shevchenko
Когда не дождались @i_bo0om  с его «ты пидор» и открыл для мелкософта направление в игровом бизнесе. ждем отделение по работе со ставками на спорт 😎
http://blog-ambassadors.microsoft.com/
ЛОЛЧТО
Объясни прикол, пожалуйста
источник

VS

Valeriy Shevchenko in WebPwnChat
ты слишком молод. вот и не знаешь про мтс-ты_пидор  🙃
источник

VS

Valeriy Shevchenko in WebPwnChat
вообще это из области domain/subdomain_takeover
забыли разделегировать, оплатить - и оп у тебя уже порно, скамеры, гэмблинг или ты_пидор.
источник

BF

Billy Fox in WebPwnChat
Охрененно. А я позавчера unprivileged API access/DoS нашёл на 600$. И ещё сверху 250$ кинули за хороший репорт.
источник

u

uhx in WebPwnChat
Valeriy Shevchenko
ты слишком молод. вот и не знаешь про мтс-ты_пидор  🙃
да не так уж и давно было)
источник