Size: a a a

2020 March 26

WS

Web Security in WebPwnChat
У кого были случаи, когда расширение HTTP Request Smuggler не находило уязвимость там где она точно есть?
источник

I

Ivan in WebPwnChat
Криптослав Рутовски
Многие не принимают 0дей софта 3их лиц
то есть если компания развернула у себя джиру, а в ней нашелся баг, то где-то тут есть повод не платить?
источник

BF

Billy Fox in WebPwnChat
Web Security
У кого были случаи, когда расширение HTTP Request Smuggler не находило уязвимость там где она точно есть?
Были. Смагглер не все смагглы находит, к сожалению
источник

КР

Криптослав Рутовски in WebPwnChat
Ivan
то есть если компания развернула у себя джиру, а в ней нашелся баг, то где-то тут есть повод не платить?
Именно. Отвечают типа "спасибо, доступ закроем, но уязвимость не наша, поэтому пометим как информатив"
источник

WS

Web Security in WebPwnChat
Billy Fox
Были. Смагглер не все смагглы находит, к сожалению
Вчера всё нормально работало, потом вдруг перестало. Тестирую сейчас на лабах Portswigger, не находит уязвимости
источник

BF

Billy Fox in WebPwnChat
Ivan
ты видел что принимает зеродиум?
То есть баг в Nginx каком-нибудь они примут, а в чём-нибудь не таком популярном типа Apache Superset - нет?
источник

КР

Криптослав Рутовски in WebPwnChat
Другое дело креды вида backup:backup123123 без 2FA на ssh. Там платят.
источник

I

Ivan in WebPwnChat
Криптослав Рутовски
Именно. Отвечают типа "спасибо, доступ закроем, но уязвимость не наша, поэтому пометим как информатив"
ну эт как-то странно. мейл-яндекс так не делает, к счастью
источник

I

Ivan in WebPwnChat
Billy Fox
То есть баг в Nginx каком-нибудь они примут, а в чём-нибудь не таком популярном типа Apache Superset - нет?
я скорее про категорию уязимостей

там сплошные RCE+LPE у них в интересах
источник

I

Ivan in WebPwnChat
источник

BF

Billy Fox in WebPwnChat
Да просто можно рискнуть и сдать RCE эту самую в кучу баунти, а можно в Зеродиум
источник

BF

Billy Fox in WebPwnChat
Проблема в том что если всем подряд её светить можно её лишиться
источник

BF

Billy Fox in WebPwnChat
А Зеродиум ещё не факт что примет
источник

КР

Криптослав Рутовски in WebPwnChat
Ах если б знал в свое время, что за rce в роутере можно 10к$ получить...
источник

I

Ivan in WebPwnChat
Криптослав Рутовски
Ах если б знал в свое время, что за rce в роутере можно 10к$ получить...
dir 300 out of scope)
источник

BF

Billy Fox in WebPwnChat
Криптослав Рутовски
Ах если б знал в свое время, что за rce в роутере можно 10к$ получить...
В твоё время не было Зеродиума(
источник

КР

Криптослав Рутовски in WebPwnChat
Ivan
dir 300 out of scope)
А dir320? 😂😂
Да, я в routerpwn сдавал)))

Микротики линксисы и циски подразумеваются?
источник

I

Ivan in WebPwnChat
Eligible Router Brands
ASUS, Cisco, D-Link, Huawei, Linksys, MikroTik, Netgear, TP-Link, and Ubiquiti.
источник

D

Denis in WebPwnChat
Nessus крякнутый есть у кого-нибудь?
источник

VS

Valeriy Shevchenko in WebPwnChat
Криптослав Рутовски
Сдавать некуда 😂 писать некуда. Звонить пробовал, чтобы на техдира выйти, но техподдержка этим не занимается 🥴

P.S. берегите персданные
знаю человека который у них безопасностью занимался
источник