Size: a a a

2020 April 02

NM

Never Mind in WebPwnChat
так надо что то на вебке сделать, что бы tabnabbing отработал
источник

KJ

Kir Jetty in WebPwnChat
Эта
источник

KJ

Kir Jetty in WebPwnChat
Я залил)
источник

KJ

Kir Jetty in WebPwnChat
источник

KJ

Kir Jetty in WebPwnChat
(тихонько так передаю спасибо кодбайнету)
источник

KJ

Kir Jetty in WebPwnChat
И @i_bo0om просто молодец, подогнал архив :)
источник

KJ

Kir Jetty in WebPwnChat
Бум, на сплойтусе уже доступно? Показывает?)
источник

B

Bo0oM in WebPwnChat
Kir Jetty
Бум, на сплойтусе уже доступно? Показывает?)
Ды
источник

GD

Green Dog in WebPwnChat
Круть
источник

w

whoami in WebPwnChat
что можно сделать с public key от jira засветившемся в js?
источник

­П

­ Простой Антон ֆ­ занят in WebPwnChat
whoami
что можно сделать с public key от jira засветившемся в js?
ничего
источник

w

whoami in WebPwnChat
thx
источник

TB

Thai Bo in WebPwnChat
Waf может  кешировать url? Я ему рандом get подбрасываю - даёт ошибку(мускуля), т.е заглушку файрволла не показывает
источник

P

PP in WebPwnChat
- А почему ваф должен ругаться на рандом гет
источник

P

PP in WebPwnChat
- ваф может кешировать но это ИМХО не его задача
источник

АН

Алекс Ньювейв in WebPwnChat
А кто нибудь знает что делать с доп параметром в POST, который валидирует форму?)
Допустим есть POST запрос, и в каждом новом запросе меняется параметр __reqvalid=e90aa911. В репитер загоняю запрос, отправляю его один раз - а на второй вылазит мол форм reqvalid not vaild…
источник

w

whoami in WebPwnChat
Похожее  вк встречал. Там даже для отправки сообщений новый токен и дважды один и тот же реквест не отправить.
источник

in WebPwnChat
Алекс Ньювейв
А кто нибудь знает что делать с доп параметром в POST, который валидирует форму?)
Допустим есть POST запрос, и в каждом новом запросе меняется параметр __reqvalid=e90aa911. В репитер загоняю запрос, отправляю его один раз - а на второй вылазит мол форм reqvalid not vaild…
Если это подпись (в каком - нибудь мобильном приложении) - реверсить и потом генерировать самому, иначе, может так же быть, что значение лежит на странице или получается в отдельном запросе - тогда все просто.
источник

АН

Алекс Ньювейв in WebPwnChat
Если это подпись (в каком - нибудь мобильном приложении) - реверсить и потом генерировать самому, иначе, может так же быть, что значение лежит на странице или получается в отдельном запросе - тогда все просто.
Это на сайте. Прошерудил все JS - нигде нету кода генерации..
источник

АН

Алекс Ньювейв in WebPwnChat
токен сразу в хидден поле страницы есть
источник