Size: a a a

2020 April 10

M

Mykola in WebPwnChat
Нет, ищу входную точку для тестирование уязвимостей которые сканеры не находят. Что-то вроде Backslash Powered Scanner
источник

п@

павел @p0st0l in WebPwnChat
Mykola
Нет, ищу входную точку для тестирование уязвимостей которые сканеры не находят. Что-то вроде Backslash Powered Scanner
Понятно
источник

D

DiMaX in WebPwnChat
павел @p0st0l
И даже он уже ничего не находит
Зачем?
источник
2020 April 11

..

. . in WebPwnChat
Ребят, вопрос в глубокую древность - капча может быть причиной того, что друпалгедон нк отрабатывает? Я вроде ее паршу и руками ввожу, но чо-то это не помогает? И если да, то что еще на старые друпалы порекомендуете смотреть? FCEditor с тест аплоудом в наличии, но тоже не отрабатывает(
источник

👾0

👾 0x1 in WebPwnChat
. .
Ребят, вопрос в глубокую древность - капча может быть причиной того, что друпалгедон нк отрабатывает? Я вроде ее паршу и руками ввожу, но чо-то это не помогает? И если да, то что еще на старые друпалы порекомендуете смотреть? FCEditor с тест аплоудом в наличии, но тоже не отрабатывает(
Не отрабатывает в каком смысле ? Выхлоп есть какой то?
источник

..

. . in WebPwnChat
👾 0x1
Не отрабатывает в каком смысле ? Выхлоп есть какой то?
У друпал гедона или у фкедитора? Если у гедона, то он просто говорит - версия подходит, пробую, неуспешно
источник

👾0

👾 0x1 in WebPwnChat
. .
У друпал гедона или у фкедитора? Если у гедона, то он просто говорит - версия подходит, пробую, неуспешно
Metasploit?
источник

..

. . in WebPwnChat
Не, сриптом. В метасплоитовском же капча не предусмотрна. Или я что-то не так понимаю?
источник

TB

Thai Bo in WebPwnChat
. .
У друпал гедона или у фкедитора? Если у гедона, то он просто говорит - версия подходит, пробую, неуспешно
Может вариант поснифать что друпалгедон шлёт?
источник

M

Mykola in WebPwnChat
Вопрос к знатокам: ребята, кто-то знает интересные способы эксплуатирования race condition?


К примеру account takeover ( и как это можно сделать )
источник

M

Mykola in WebPwnChat
С OTP все понятно. А вот другие кейсы
источник

M

Mykola in WebPwnChat
Окей, а знает ли кто англоязычные чаты по security где можно спросить этот вопрос?)
источник

M

MortusKill in WebPwnChat
Mykola
Вопрос к знатокам: ребята, кто-то знает интересные способы эксплуатирования race condition?


К примеру account takeover ( и как это можно сделать )
Это можно загуглить
источник

WC

Wanna Cry in WebPwnChat
павел @p0st0l
Тот что вчера в 19:00 слили?
Где слили?
источник

КР

Криптослав Рутовски in WebPwnChat
сделать транзакций на сумму, которая больше той, которая имеется на счету.
персональные данные стащить.
Авторизация за другого пользователя.

зависит от того где проблемы
источник

M

MortusKill in WebPwnChat
Обычно сплойтится на любом каунтере- баллы, лайки  и прочее. Хомаков на баллах со страбкаса , читал как чел купоны фришные накручивают. Порой даже с файл аплоадам может стрелять
источник

M

MortusKill in WebPwnChat
А вот с ОТП такое себе , если там норм реализована защита от брута, то с рк не влезешь туда. Хотя мб я чего-то не знаю
источник

M

Mykola in WebPwnChat
MortusKill
Обычно сплойтится на любом каунтере- баллы, лайки  и прочее. Хомаков на баллах со страбкаса , читал как чел купоны фришные накручивают. Порой даже с файл аплоадам может стрелять
Насчёт счетчиков я знаю эту уязвимость.


Мне больше интересно было что-то типо этого - https://hackerone.com/reports/300305


То есть не стандартные способы эксплуатации.

К примеру нашёл вчера в одной программе на h1 интересный баг. Могу создать состояние гонки для приложения при ресторации аккаунта. Создав 20 аккаунтов на одной почте с разными id. И получив при этом 20 сообщений о регистрации на емейл. Но в итоге работает один аккаунт только - интересно)
источник

w

whoami in WebPwnChat
Эксперты специализирующейся на расследовании киберпреступлений компании Group-IB сообщают о фальшивых уведомлениях об уплате штрафа за нарушение самоизоляции, которые рассылаются через смс и мессенджеры.

По данным компании, сообщения о необходимости выплаты "штрафа" рассылалось 10 апреля через СМС или сообщения в мессенджерах, при этом в сообщениях указывалось ФИО получателя. При этом, специалисты отметили, в прошлом году, ссылаясь на подобное "постановление" ФСИН №168-322 пользователей "штрафовали" за посещение порносайтов.
источник

᠌᠌Sh1Yo in WebPwnChat
Mykola
Окей, а знает ли кто англоязычные чаты по security где можно спросить этот вопрос?)
источник