Size: a a a

2020 February 24

GD

Green Dog in WebPwnChat
Mykola
Представь ситуацию, ты сидишь в кафе пользуешься программой. Кто-то перехватил трафик, и спомощью idor узнал про тебя данные. Думаешь не кейс?
http или https?
источник

M

Mykola in WebPwnChat
https
источник

GD

Green Dog in WebPwnChat
Как будешь митмить?
источник

HH

Hᴀᴅᴀʀɪᴇʟ Hᴇɪʟɪɢᴇ | ᴛʜ3 ᴘʀ13ɴᴄ3჻🥚🦄🕳️ in WebPwnChat
Mykola
Представь ситуацию, ты сидишь в кафе пользуешься программой. Кто-то перехватил трафик, и спомощью idor узнал про тебя данные. Думаешь не кейс?
кейс, но баунти не дадут)
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
Mykola
Представь ситуацию, ты сидишь в кафе пользуешься программой. Кто-то перехватил трафик, и спомощью idor узнал про тебя данные. Думаешь не кейс?
если ты траффик смог поймать, то зачем тебе вообще айдор, ты и так все ценное перехватишь. Вот только разумеется ты его не перехватишь, потому что https
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
если же найдешь что какие-то сенситив вещи передаются по http(иногда бывает в приложениях), то за одно это можно получить баунти
источник

VS

Valeriy Shevchenko in WebPwnChat
придется еще и фишить на юзеров чтоб пошли по твоему http
источник

M

Mykola in WebPwnChat
Эх пичально. Были у кого-то случаи что кто-то получал Баунти за idor с id который не брутефорсится?
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
но в общем и целом проще посмотреть разную функциональность, то что для одного отдела секретный гуид, для другого отдаваемая открыто в их функциональности инфа, которую они никогда секретной не считали
источник

VS

Valeriy Shevchenko in WebPwnChat
Mykola
Эх пичально. Были у кого-то случаи что кто-то получал Баунти за idor с id который не брутефорсится?
была история когда получалось найти «оракула» который помогал предсказывать айдишники
источник

VS

Valeriy Shevchenko in WebPwnChat
по примеру того как если бы ты генерил спецом имя на основе которого получался id. но имя ты задавал abc…12….9
источник

GD

Green Dog in WebPwnChat
Может тут есть просто  любители  RoRа?
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
Valeriy Shevchenko
была история когда получалось найти «оракула» который помогал предсказывать айдишники
кстати в бурпе есть sequencer, там скармливаешь 100 токенов, и он пытается угадать закономерности. Вот интересно, кто-то его успешно юзал
источник

VS

Valeriy Shevchenko in WebPwnChat
знаю. но я юзал его только однажды и никакого профита не получил.
источник

DC

Danila_xawdxawdx Chalykin in WebPwnChat
Mykola
Эх пичально. Были у кого-то случаи что кто-то получал Баунти за idor с id который не брутефорсится?
по-моему такие кейсы бывали. У себя лично - не помню, в целом - да. Такую багу тоже нужно исправлять.
1) Что, если появится функционал из разряда "добавить сотрудника в отдел, добавить аккаунт в организацию, сделать синхронизацию папки с другим акков" и тогда этот id будет уже доступен не 1 человеку ,а бОльшему кол-ву и на легальных основаниях ?
2) Возможно где-то окажется/появится cors мисконфиг и будет ручка, которая возвращает этот id ?
3) А может css инъекция и ты посимвольно сможешь вытаскивать содержимое со странички ?
и.т.д
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
Valeriy Shevchenko
знаю. но я юзал его только однажды и никакого профита не получил.
мне обычно не хватало терпения сто токенов собрать
источник

GD

Green Dog in WebPwnChat
юзал его когда-то часто. Багов напрямую не находил, но интересные штуки для исследования находились (которые уже потом смотрел по исходникам)
источник

GD

Green Dog in WebPwnChat
Danila_xawdxawdx Chalykin
по-моему такие кейсы бывали. У себя лично - не помню, в целом - да. Такую багу тоже нужно исправлять.
1) Что, если появится функционал из разряда "добавить сотрудника в отдел, добавить аккаунт в организацию, сделать синхронизацию папки с другим акков" и тогда этот id будет уже доступен не 1 человеку ,а бОльшему кол-ву и на легальных основаниях ?
2) Возможно где-то окажется/появится cors мисконфиг и будет ручка, которая возвращает этот id ?
3) А может css инъекция и ты посимвольно сможешь вытаскивать содержимое со странички ?
и.т.д
бывает ещё, что ид ликаются через поисковики
источник

DC

Danila_xawdxawdx Chalykin in WebPwnChat
Green Dog
бывает ещё, что ид ликаются через поисковики
кстати да, плохую индексацию никто не отменял. Наверняка можно еще кейсов придумать.

Даже если это не прокнет - мне кажется стоит сдать, и сказать, что не факт, что в будущем не случится что-то похожее и лучше перебдеть, не думаю, что это приведет к n/a или даже informative. Должны бы принять, по-хорошему
источник

DC

Danila_xawdxawdx Chalykin in WebPwnChat
если это конечно еще адекватный idor, а не смена интерфейса у пользователя со светлой на темную..
источник