Size: a a a

2020 March 27

BF

Billy Fox in WebPwnChat
᠌᠌Sh1Yo
Я бы не сказал, что мелочь,  мне за два аккаунт тейковера по $50 платили)
:/ жесть
источник

᠌᠌Sh1Yo in WebPwnChat
Ну зато репы немного поднял, из за такого отношения к хантерам, там никто не хантил
источник

᠌᠌Sh1Yo in WebPwnChat
᠌᠌Sh1Yo
Я бы не сказал, что мелочь,  мне за два аккаунт тейковера по $50 платили)
Но после этого я и сам ушел)
источник

᠌᠌Sh1Yo in WebPwnChat
Как вариант запустить там окуня, но там настолько дыряво все сделано, что фолс позитивы устанешь разбирать
источник

BF

Billy Fox in WebPwnChat
А кто-нибудь включал в свои PoC-эксплойты какие-нибудь волшебные строчки для дебага, которые на ваши сервера стучались и оставляли там след в логах, на случай, если вдруг компания вздумает юлить и сказать, что уязвимости нет?
источник

WS

Web Security in WebPwnChat
Billy Fox
А кто-нибудь включал в свои PoC-эксплойты какие-нибудь волшебные строчки для дебага, которые на ваши сервера стучались и оставляли там след в логах, на случай, если вдруг компания вздумает юлить и сказать, что уязвимости нет?
источник

BF

Billy Fox in WebPwnChat
Потрясающая статья, спасибо!
источник

BF

Billy Fox in WebPwnChat
О, это же Валерий написал
источник

BF

Billy Fox in WebPwnChat
Я бы не рисковал так, ломая сайты вне скоупа)
источник

WS

Web Security in WebPwnChat
Billy Fox
Потрясающая статья, спасибо!
Не за что
источник

I

Ivan in WebPwnChat
источник

BF

Billy Fox in WebPwnChat
Personal IDOR, чё непонятного?
источник

M

Mandel Ivanovich in WebPwnChat
По-моему, я попал в статью лол
источник

VS

Valeriy Shevchenko in WebPwnChat
Billy Fox
Я бы не рисковал так, ломая сайты вне скоупа)
В чем риск? У сайта была бб и скоуп. Просто атаковать поддомены нельзя типа было. Хотя атаковать главный через поддомены из-за корса можно было. Что собственно я и доказал. В итоге за рце вордпресса и корс заплатили
источник

VS

Valeriy Shevchenko in WebPwnChat
Mandel Ivanovich
По-моему, я попал в статью лол
😂 я не удержался не оставить эту пасхалку)
источник

BF

Billy Fox in WebPwnChat
Valeriy Shevchenko
В чем риск? У сайта была бб и скоуп. Просто атаковать поддомены нельзя типа было. Хотя атаковать главный через поддомены из-за корса можно было. Что собственно я и доказал. В итоге за рце вордпресса и корс заплатили
Вордпресс вне скоупа был вроде
источник

BF

Billy Fox in WebPwnChat
Не?
источник

VS

Valeriy Shevchenko in WebPwnChat
Billy Fox
Вордпресс вне скоупа был вроде
Именно. Но импакт на главном был. А вордпресс не критикалом закрыли и чисто бонусом дали за находчивость
источник

BF

Billy Fox in WebPwnChat
Нормально
источник

VS

Valeriy Shevchenko in WebPwnChat
Согласен. Очень нормально :)
источник