Size: a a a

2020 March 16

q

q|z in WebPwnChat
да, гет - 302, пост - 200( даже на пустой)
источник

P

PP in WebPwnChat
так вы не откиыдвайте 302
источник

КР

Криптослав Рутовски in WebPwnChat
Ребят, есть кто из "синих"? Подскажите, если есть какие идеи, что можно добавить в микросервис для фильтрации параметров.

То есть, идея в том, чтобы трафик пускать через микросервис.
На микросервис приходит JSON, в котором нужно отфильтровать весь мусор (оставить только "правильные" данные).

На данный момент "фильтр" выглядит так:
    .replace(u"&", u"&") \
   .replace(u'"', u""") \
   .replace(u"'", u"'") \
   .replace(u"<", u"&lt;") \
   .replace(u">", u"&gt;")


+ нульбайты и ASCII-only
источник

q

q|z in WebPwnChat
серв вместо 404 ее отдает
источник

P

PP in WebPwnChat
Криптослав Рутовски
Ребят, есть кто из "синих"? Подскажите, если есть какие идеи, что можно добавить в микросервис для фильтрации параметров.

То есть, идея в том, чтобы трафик пускать через микросервис.
На микросервис приходит JSON, в котором нужно отфильтровать весь мусор (оставить только "правильные" данные).

На данный момент "фильтр" выглядит так:
    .replace(u"&", u"&amp;") \
   .replace(u'"', u"&quot;") \
   .replace(u"'", u"&#039;") \
   .replace(u"<", u"&lt;") \
   .replace(u">", u"&gt;")


+ нульбайты и ASCII-only
Я бы на вашем месте не изобретал а нашел бы готовое
источник

P

PP in WebPwnChat
какой нить Санитайз JS блаблала
источник

КР

Криптослав Рутовски in WebPwnChat
PP
Я бы на вашем месте не изобретал а нашел бы готовое
всё не так просто, к сожалению. Руки скованы - у заказчика всё строго. И подобный микросервис - самый разумный выход :)
источник

P

PP in WebPwnChat
Я имею правила сами поищите готовые
источник

P

PP in WebPwnChat
q|z
серв вместо 404 ее отдает
А чем вас не устроил wfuzz ???
источник

q

q|z in WebPwnChat
PP
А чем вас не устроил wfuzz ???
рассматриваю варианты)
источник

P

PP in WebPwnChat
вфаз прекрасная утилитка, я ей пользуюсь на постонно основе, зачем искать альтернативы если оно работает ине плохо
источник

q

q|z in WebPwnChat
варианты всегда интересны)
источник

BF

Billy Fox in WebPwnChat
ffuf
источник

BF

Billy Fox in WebPwnChat
(Я если что сейчас жопой по телефону не проехался, это название утилиты)
источник

q

q|z in WebPwnChat
:) знаем такую, спасибо
источник

L

Lucky in WebPwnChat
ffuf стильный какой-то, wfuzz похардкорнее будет
источник

P

PP in WebPwnChat
тут же еще ньюанс. Вы ж должны постом передать правильные данные на шел иначе вам будет тот же 302 редирект. Тогда какой смсл дергать файл постом елси вы не знате какие ему параметры нужны
источник

BF

Billy Fox in WebPwnChat
PP
тут же еще ньюанс. Вы ж должны постом передать правильные данные на шел иначе вам будет тот же 302 редирект. Тогда какой смсл дергать файл постом елси вы не знате какие ему параметры нужны
А необязательно
источник

BF

Billy Fox in WebPwnChat
Есть шеллы с вебовыми оболочками
источник

n

n3va in WebPwnChat
q|z
варианты всегда интересны)
можешь посмотреть https://github.com/0xn3va/fuzdir может решит твои проблемы
источник