Size: a a a

2020 February 24

VS

Valeriy Shevchenko in WebPwnChat
Danila_xawdxawdx Chalykin
если это конечно еще адекватный idor, а не смена интерфейса у пользователя со светлой на темную..
если делать часто и регулярно то у некоторых юзеров это может привести к приступу эпилепсии. так что ты недооцениваешь импакт 😁
источник

GD

Green Dog in WebPwnChat
Valeriy Shevchenko
если делать часто и регулярно то у некоторых юзеров это может привести к приступу эпилепсии. так что ты недооцениваешь импакт 😁
или перевести человека на "тёмную сторону"
источник

DC

Danila_xawdxawdx Chalykin in WebPwnChat
Valeriy Shevchenko
если делать часто и регулярно то у некоторых юзеров это может привести к приступу эпилепсии. так что ты недооцениваешь импакт 😁
Лёгкий кибертерроризм прям
источник

VS

Valeriy Shevchenko in WebPwnChat
просто новый вектор атаки )))
источник

VS

Valeriy Shevchenko in WebPwnChat
можешь провести рисёрч и отобраться на блэкхэт. но это как-то жоско больно. придется реально собирать статистику сколько эписиндромов произошло за период тестирования
источник

DC

Danila_xawdxawdx Chalykin in WebPwnChat
Получается да, никто не ресерчил..
источник

DC

Danila_xawdxawdx Chalykin in WebPwnChat
Надеюсь в акунетикс добавлять не станут
источник

VS

Valeriy Shevchenko in WebPwnChat
аппараты сердечного ритма же атаковали и рисёрчили. чем этот кейс плох
источник

DC

Danila_xawdxawdx Chalykin in WebPwnChat
Valeriy Shevchenko
аппараты сердечного ритма же атаковали и рисёрчили. чем этот кейс плох
Сердце, эпилепсия.
Скоро видимо "взлом жопы" будет не мемом
источник

VS

Valeriy Shevchenko in WebPwnChat
это тоже не рисёрчили))) а тем временем у ксяоми уже есть смарт унитаз 🚽
на рисёрчах секс игрушек уже не похайпить. было
источник

SB

Sergey Belov in WebPwnChat
Mykola
Эх пичально. Были у кого-то случаи что кто-то получал Баунти за idor с id который не брутефорсится?
Если ID вечный - это проблема
Ибо если ты хотя бы раз получил например XSS у тебя нет возможности как у юзера отозвать этот ID
источник

SB

Sergey Belov in WebPwnChat
Но это с точки зрения идеальной архитектуры, многие приложения игнорируют это, особенно если ID используется за рамками домена с куками, например контентный домен
источник

A

Artem in WebPwnChat
Mykola
Эх пичально. Были у кого-то случаи что кто-то получал Баунти за idor с id который не брутефорсится?
источник

S

S N in WebPwnChat
Существуют ли сайты, статьи или книги, которые показывают как фиксить дыры кибербезопастности - например нашли ssrf или idor или любую другую и вот перечень действий по исправлению или в каждой компании индивидуально все?
источник

BF

Billy Fox in WebPwnChat
Любая книга по Secure Coding сойдёт
источник

BF

Billy Fox in WebPwnChat
Кто-нибудь репортил слабые учётные данные сотрудников в баунти? Интересно можно ли с этого реально профит сколотить, почты изи так-то в интернете искать и делать перечисление smtp, как и password spraying
источник

S

S N in WebPwnChat
Billy Fox
Кто-нибудь репортил слабые учётные данные сотрудников в баунти? Интересно можно ли с этого реально профит сколотить, почты изи так-то в интернете искать и делать перечисление smtp, как и password spraying
Если пароль от админки в рамках скоупа проги то принимают все
источник

BF

Billy Fox in WebPwnChat
S N
Если пароль от админки в рамках скоупа проги то принимают все
Иногда исключают weak credentials и пишут что это вне скоупа. А вот чтобы было внутри по умолчанию - хз хз. Потому и спрашиваю
источник

GD

Green Dog in WebPwnChat
S N
Существуют ли сайты, статьи или книги, которые показывают как фиксить дыры кибербезопастности - например нашли ssrf или idor или любую другую и вот перечень действий по исправлению или в каждой компании индивидуально все?
owasp, там есть кое какие методички. Плюс специфичные для языка/фреймворкам поискать можно
источник

S

S N in WebPwnChat
Billy Fox
Иногда исключают weak credentials и пишут что это вне скоупа. А вот чтобы было внутри по умолчанию - хз хз. Потому и спрашиваю
Помню был thegentelmen у nahamsec на стриме и он рассказал что нашел поддомен у paypal и там был редирект, но он не переходя прошелся по директориям и нашел там админку, попробовал разные комбинации и попал внутрь, заплатили ему 21к и ответ от разрабов был что они не ожидали что кто-то найдет эту админку
источник