Size: a a a

2020 April 21

LF

Luan Freno in WebPwnChat
MortusKill
Да это по работе) не х1
html тоже скачивается или рендерится?
источник

I

Ivan in WebPwnChat
можно для обхода CSP заюзать
источник

I

Ivan in WebPwnChat
то есть где-нибудь у тебя есть XSS, но не эксплуатируемая из-за CSP
а собственные домены часто разрешаются политиками

И ты льешь туда JS с своим скриптом и его подключаешь в хсске
источник

M

MortusKill in WebPwnChat
Ivan
то есть где-нибудь у тебя есть XSS, но не эксплуатируемая из-за CSP
а собственные домены часто разрешаются политиками

И ты льешь туда JS с своим скриптом и его подключаешь в хсске
Хмм, соглы
Но хсс-ки тоже нет xD
источник

I

Ivan in WebPwnChat
Тогда и файл аплоад имеет смысл придержать)

Порой баги стоит сразу не сдавать, подождать, подумать как лучше применить
источник

S

S N in WebPwnChat
по request smuggling - а возможен ли он в апишках допустим мобильного приложения? или только с фронтенд-сервером?
источник

GD

Green Dog in WebPwnChat
S N
по request smuggling - а возможен ли он в апишках допустим мобильного приложения? или только с фронтенд-сервером?
возможен. Используется только для другого... хотя и то, не значительно
источник

S

S N in WebPwnChat
Green Dog
возможен. Используется только для другого... хотя и то, не значительно
для чего?
источник

GD

Green Dog in WebPwnChat
Для обхода ограничений доступа, например
источник

S

S N in WebPwnChat
Green Dog
Для обхода ограничений доступа, например
Я просто не пойму как реализован frontendсервер в мобильном api чтобы он смотрел или на Content-Length или на Transfer-Encoding
источник

GD

Green Dog in WebPwnChat
А в чем разница мобильное ли это апи или нет?
источник

S

S N in WebPwnChat
Green Dog
А в чем разница мобильное ли это апи или нет?
в Request-Smuggling что понимается под Frontend-server-ом?
источник

S

S N in WebPwnChat
reverse proxy например?
источник

GD

Green Dog in WebPwnChat
да
источник

КР

Криптослав Рутовски in WebPwnChat
я, пока что, всё еще не понимаю как работает smuggling. Burp говорит, что оно есть, но пока не понятно какой импакт, как это доказать и какие рекомендации дать по закрытию.
Подскажет кто или ткнет?
источник

GD

Green Dog in WebPwnChat
Криптослав Рутовски
я, пока что, всё еще не понимаю как работает smuggling. Burp говорит, что оно есть, но пока не понятно какой импакт, как это доказать и какие рекомендации дать по закрытию.
Подскажет кто или ткнет?
пройди в веб академи таски
источник

S

S N in WebPwnChat
а кроме reverse proxy ?
источник

S

S N in WebPwnChat
что может выступать frontend server-ом?
источник

GD

Green Dog in WebPwnChat
S N
а кроме reverse proxy ?
кеширующие серверы, балансеры...
источник

S

S N in WebPwnChat
Green Dog
кеширующие серверы, балансеры...
спасибо
источник