Size: a a a

2020 April 24

B

Bo0oM in WebPwnChat
Austin Augie
такие красавичик, что после обновы заглавные буквы в событии обходят фильтр на хсс
Бро, ну это же мелочь такая, что ппц
источник

B

Bo0oM in WebPwnChat
Кстати читали статейку про одного из фаундеров?
источник

I

Ivan in WebPwnChat
не обязательно через JS,  у них где-то был ресерч с детектом по набору cipher-suites
источник

AA

Austin Augie in WebPwnChat
Bo0oM
Бро, ну это же мелочь такая, что ппц
ну блин.. это настолько банально, что было глупо оставлять подобное без внимания
источник

B

Bo0oM in WebPwnChat
источник

NM

Never Mind in WebPwnChat
Кто нибудь сталкивался с такой багой, сессия в вебе и сессия в мобильном приложении живут разной жизнью. Т.е. если в вебе сбросить пароль, то мобильное приложение продолжает жить. Сколько бы такой баг мог стоить?
источник

B

Bo0oM in WebPwnChat
О, жиза. Часто это именно так и есть.
источник

B

Bo0oM in WebPwnChat
Тот же linkedin, там с мобилки одни ограничения, а с веба-другие
источник

NM

Never Mind in WebPwnChat
ну мне видится что api какой нибудь при смене пароля должен пнуть мобильный api и инвалиднуть сессию
источник

CO

Cyber Opus in WebPwnChat
На Live.com (OneDrive, Outlook) раньше невозможно было убить сессию, логаут и смена пароля не помогали. И сессия была не привязана к IP
источник

CO

Cyber Opus in WebPwnChat
В их случае стоило $0 🙂
источник

👾0

👾 0x1 in WebPwnChat
Bo0oM
Кстати читали статейку про одного из фаундеров?
+, история конечно сильная
источник

EL

Eugene Lukianov in WebPwnChat
Never Mind
ну мне видится что api какой нибудь при смене пароля должен пнуть мобильный api и инвалиднуть сессию
Со своей прогерской стороны могу сказать что на всякие мелочи типа инвалидация сессии вообще никто никогда не смотрит и ничего не делается до тех пор пока жареный петух не наведается
источник

AA

Austin Augie in WebPwnChat
Never Mind
Кто нибудь сталкивался с такой багой, сессия в вебе и сессия в мобильном приложении живут разной жизнью. Т.е. если в вебе сбросить пароль, то мобильное приложение продолжает жить. Сколько бы такой баг мог стоить?
такая фича раньше у киви была. что можно было менять пасс и сидеть в приложении дальше себе
источник

NM

Never Mind in WebPwnChat
платили они за это?
источник

A

Artem in WebPwnChat
Austin Augie
такая фича раньше у киви была. что можно было менять пасс и сидеть в приложении дальше себе
у тебя стадия принятия прошла - фича, а не баг)
источник

AA

Austin Augie in WebPwnChat
ахаах
источник

AA

Austin Augie in WebPwnChat
Never Mind
платили они за это?
нет, этим очень долго в мошеннических целях пользовались
источник

NM

Never Mind in WebPwnChat
Ну да поидее зафишил креды или дал кому то креды, прикинулся тапком что, ой ой не знаю ничего не делал деньги убежали
источник

NM

Never Mind in WebPwnChat
потом начинается беготня по логам прокси, понимание с одного устройства или нет, откуда сессия..
источник