Size: a a a

2020 February 26

DR

D R in WebPwnChat
Vladimir 0D0A Polyakov\x00
https://www.meetup.com/OWASP-Moscow/events/269006532/

У нас было предварительное обьявление про  OWASP митап, и набор заявок на доклады. Доклады набраны (хотя там есть место еще под один), мероприятие состоится.

На всякий случай уточняю еще раз: вход свободный, мероприятие бесплатное.

Все подробности и запись по ссылке:

Программа (обновляется):

18:30 Регистрация.
19:00 «Проекты OWASP: SAMM выпуск 2», Тарас Иващенко, OZON. Недавно состоялся долгожданный выпуск новой версии фреймворка для построения и оценки эффективности программы безопасности. Поговорим про что там нового и что это за проект вообще.
19:15 «Типичные ошибки реализации SMS-аутентификации», Ramazan (r0hack), DETEACT. Многие онлайн-сервисы используют SMS в качестве механизма аутентификации пользователей. Но допускаются маленькие ошибки, которые введут к крупным проблемам. Некоторые рекомендации для снижения уровня риска приложений. Именно об этом пойдет речь в этом выступлении.
19:30 «OWASP Сheat Sheet Series. Microservices-based security architecture documentation», Александр Баранов. Как в мире микро-сервисов иметь актуальную информацию о каждом из них с точки зрения безопасности? Попробуем найти решение этой проблемы и презентуем новую памятку в рамках проекта "OWASP Сheat Sheet Series"
19:55 Перерыв.
20:10 «Dev, Sec, Oops: How Agile Security increases Attack Surface», Денис Макрушин. В рамках всё более ускоряющегося процесса разработки не обойтись без автоматизации максимального количества контролей безопасности. Но что, если сами сервисы и автоматизированные контроли безопасности окажутся уязвимыми и могут быть использованы для атаки?
20:35 TBA
21:00 Окончание встречи
круто, загляну
источник

WS

Web Security in WebPwnChat
Vladimir 0D0A Polyakov\x00
Сложный осинт, я такое не умею


да, я это заметил.
Например в том кейсе, когда можно было

1. Прочитать просто по ссылке  maps_me, что:
Information is provided and moderated by members of the community. Accuracy has not been validated by HackerOne. This page is not affiliated with Maps.me.


что означает: кто угодно может создать страничку-плейсхолдер, и написать туда любой сайт/компанию.

2. Поискать по hacktivity, и найти вот этот репорт: https://hackerone.com/reports/98512 (за это не платили в момент сдачи репорта 4 года назад, но теперь это в скоупе как other projects)

3. Посмотреть айпи рейнджи, и понять что оно расположено в инфраструктуре мейлру.
1. Не сделал
2. Сделал
3. Не сделал
4. Спросил Заразу
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
Web Security
1. Не сделал
2. Сделал
3. Не сделал
4. Спросил Заразу
спросить Заразу-это уже не osint)
источник

WS

Web Security in WebPwnChat
Vladimir 0D0A Polyakov\x00
спросить Заразу-это уже не osint)
Соц инженерия?)
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
Web Security
Соц инженерия?)
хитро выведать у триаджера, что в скоупе а что нет)
источник

R

Ramazan in WebPwnChat
Vladimir 0D0A Polyakov\x00
Почему maps.me External Program https://hackerone.com/maps_me, хоть и принадлежит mail.ru? Судя по всему пометят как out of scope, если в Мэйл зарепортить
там же в проге прям написано, что входит в скоуп )
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
Ramazan
там же в проге прям написано, что входит в скоуп )
вроде maps.me я там не видел, но там кучи всего нет что входит в скоуп
источник

R

Ramazan in WebPwnChat
Vladimir 0D0A Polyakov\x00
вроде maps.me я там не видел, но там кучи всего нет что входит в скоуп
ы, в декабре убрали оказывается
источник

WS

Web Security in WebPwnChat
Ramazan
ы, в декабре убрали оказывается
maps.me - Ext B, чекни смс аутентификацию)
источник

R

Ramazan in WebPwnChat
Web Security
maps.me - Ext B, чекни смс аутентификацию)
оставлю этот баг тебе
источник

h◔

hanstalker ◔‿◔ in WebPwnChat
крутие карти
источник

I0

Iframe 0x01 in WebPwnChat
кто нибудь делал take over на readymag?
источник

ሽንኩርት in WebPwnChat
@i_bo0om Hello, do you know if this great finding is patched?
источник

SB

Sergey Bobrov in WebPwnChat
Iframe 0x01
кто нибудь делал take over на readymag?
да
источник

ሽንኩርት in WebPwnChat
ሽንኩርት
@i_bo0om Hello, do you know if this great finding is patched?
you mentioned at the end of the post apple decided not to patch the bug but I can’t reproduce it on safari
источник

SB

Sergey Belov in WebPwnChat
Vladimir 0D0A Polyakov\x00
вроде maps.me я там не видел, но там кучи всего нет что входит в скоуп
Уберём скоро страничку maps me
Баги там репортить в /mailru
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
Sergey Belov
Уберём скоро страничку maps me
Баги там репортить в /mailru
ты имеешь ввиду тот плейсхолдер?
да, hackerone хитрые, куча людей не понимает что это не официальная страничка
источник

SB

Sergey Belov in WebPwnChat
Vladimir 0D0A Polyakov\x00
ты имеешь ввиду тот плейсхолдер?
да, hackerone хитрые, куча людей не понимает что это не официальная страничка
Угу :(
источник

SB

Sergey Belov in WebPwnChat
Завтра к ним иду в гости и у меня 10 пунктов к ним к разговору
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
зато по любому поисковому запросу имя компании + bug bounty, будет HackerOne)

вспомнил кейс с амазоном, когда он по запросу типа “рабы+купить” за счет такой же хитрой системы, слал на амазон с текстом “у нас можно купить рабов, недорого”
источник