Size: a a a

2020 April 22

IS

I S in WebPwnChat
Откуда строка?
источник

A

Agal1ar3pt in WebPwnChat
cookie
источник

IS

I S in WebPwnChat
Так там может вообще набор байт быть в бэйсе а может и аес или ещё что, а может вообще хэш быть, вариантов слишком много
источник

A

Agal1ar3pt in WebPwnChat
это админка файрвола, вряд-ли что-то прокнет
источник

M

Mykola in WebPwnChat
Ребята, кто-то слышал про XXE при експорте Excel файлов? Интересно стало возможно ли такое...
источник

BF

Billy Fox in WebPwnChat
Про CSV инъекцию слышал
источник

P

Pulsar in WebPwnChat
Mykola
Ребята, кто-то слышал про XXE при експорте Excel файлов? Интересно стало возможно ли такое...
источник

P

Pulsar in WebPwnChat
Billy Fox
Про CSV инъекцию слышал
это другое
источник

P

Pulsar in WebPwnChat
csv исполняется на устройстве юзера. при открытии csv файла он вызывает системные команды
источник

M

Mykola in WebPwnChat
Здесь описан parsing функционал - ксожелению это не то
источник

P

Pulsar in WebPwnChat
источник

M

Mykola in WebPwnChat
=) "Reader Java Library" - здесь это важный момент. Насчет чтения файлов все понятно

Идея:
Есть сайт который на основе данных создает Excel файл. Я могу манипулировать данными. Думаю можно ли XXE выполнить в процессе создания файла
источник

P

Pulsar in WebPwnChat
прикольный репорт
https://hackerone.com/reports/105434

надо занести в копилку
источник

GD

Green Dog in WebPwnChat
Mykola
=) "Reader Java Library" - здесь это важный момент. Насчет чтения файлов все понятно

Идея:
Есть сайт который на основе данных создает Excel файл. Я могу манипулировать данными. Думаю можно ли XXE выполнить в процессе создания файла
Нет
источник

M

Mykola in WebPwnChat
Green Dog
Нет
Спасибо за ответ!
источник

A

Agal1ar3pt in WebPwnChat
Не могу уже на это просто смотреть
источник

АН

Алекс Ньювейв in WebPwnChat
Что-то я не понял, за читалку файлов только сваг дали?
источник

B

Bo0oM in WebPwnChat
Mykola
Ребята, кто-то слышал про XXE при експорте Excel файлов? Интересно стало возможно ли такое...
Экселевские файлы - это зип архив с кучей xml, напиши что-нибудь, сохрани, найди в каком файле и попробуй туда сувать разные варианты xxe
источник

B

Bo0oM in WebPwnChat
На яндексе стреляло такое
источник

B

Bo0oM in WebPwnChat
У Яра вроде
источник