Size: a a a

2020 March 11

n

name in WebPwnChat
жаль не заскринил, Теперь будешь говорить что не было такого.
источник

НБ

Никита Белов in WebPwnChat
а по Исису новостей нет?
источник

r

rusty87 in WebPwnChat
Интересная штука если заходить на h1 через голландские vpn начинают приходить инвайты на голландские приватки
источник
2020 March 12

w

whoami in WebPwnChat
как злоумышленник может использовать cors misconfiguration? везде и в видео и лабах, идет работа со своим личным аккаунтом. т.е. чтобы отправить чьи-то данные отправить на свой сервер, нужно перехватить реквест, изменить/добавить Original и готово.
какой тогда смысл пересылать если и так владеешь аккаунтом непосредственно? если за эту уязвимость компании платят (спасибо pixiv за 300$) значит есть варианты использования этой уязвимости удаленно без взаимодействия с аккаунтом. какие?
источник

VS

Valeriy Shevchenko in WebPwnChat
Ну вообще в репортах «сами себя» атакуют для демонстрации самой возможности.  Я вот тут недавно писал о двух вариантах мисконфига. https://medium.com/bugbountywriteup/broke-limited-scope-with-a-chain-of-bugs-ef734ac430f5
источник

w

whoami in WebPwnChat
несколько раз статью перечитывал и вот только сейчас глаз зацепился за скрипт который на сайте размещается
источник

w

whoami in WebPwnChat
теперь окончательно догнал. thx
источник

w

whoami in WebPwnChat
а то че-то не прикольно репортить не понимая в чем сама жуть уязвимости заключается
источник

n

name in WebPwnChat
Valeriy Shevchenko
Ну вообще в репортах «сами себя» атакуют для демонстрации самой возможности.  Я вот тут недавно писал о двух вариантах мисконфига. https://medium.com/bugbountywriteup/broke-limited-scope-with-a-chain-of-bugs-ef734ac430f5
ahah  pidor.html :D:D
источник

VS

Valeriy Shevchenko in WebPwnChat
name
ahah  pidor.html :D:D
Ну хоть кто-то пасхалку увидел 😂 кстати в репорте оно так и было))) но кто ж поймет.
источник

w

whoami in WebPwnChat
может стафф и команда подумали типа сокращение "personal idor" )
источник

n

name in WebPwnChat
whoami
может стафф и команда подумали типа сокращение "personal idor" )
Бог маркетинга
источник

w

whoami in WebPwnChat
я не бог
источник

VS

Valeriy Shevchenko in WebPwnChat
whoami
может стафф и команда подумали типа сокращение "personal idor" )
А может оскорбились и за это прилепили дублем.
источник

w

whoami in WebPwnChat
Valeriy Shevchenko
А может оскорбились и за это прилепили дублем.
там в команде у них не мало русских. даже этот nochnoidozor. уже на скольких репортах мне отвечает постоянно
источник

w

whoami in WebPwnChat
и тоже любит дубли)
источник

w

whoami in WebPwnChat
господа, еще вопрос
источник

w

whoami in WebPwnChat
какой импакт от неистекающей ссылки для активации аккаунта.
т.е. один раз перешел и могу ее в разные браузеры совать чтоб в аккаунте оказаться
источник

S

S N in WebPwnChat
Кто такой hackerone pentester из этого отчета? Тут еще круто jobert сам зарепортил, сам затриажил и сам зарезолвил
источник

S

S N in WebPwnChat
источник