Size: a a a

2020 May 15

B

Bo🦠oM in WebPwnChat
Тогда реагировать на каждую ссылку, смотреть каждую, а ведь еще можно установить TTL околонулевой и одни увидят один сайт (в тч ваф), а другие - другой
источник

h

helix in WebPwnChat
так и не дошли руки гогс покрутить...
источник

B

Bo🦠oM in WebPwnChat
Клоакинг и вот это все
источник

VP

Vladimir 0D0A Polyak... in WebPwnChat
Ivan
а как WAF поймет, что если я попрошу выкачать аватарку с http://internal.back-admin.mail.yandex.net/api/v1/user/31337/delete?pic.jpg

это это ссрф?
internal.back-admin резолвится на внутр адрес, и в данном сценарии ваф его заблочит
источник

B

Bo🦠oM in WebPwnChat
Криптослав Рутовски
то узнаешь IP бекенда и, возможно, либу, которую они используют чтобы делать запросы (зачастую python-request), а либа может быть уязвимой версии и тогда можно даже провернуть RCE, подсунув праивльный пейлоад🥴
Мы обсуждаем должен ли waf защитить от ssrf
источник

КР

Криптослав Рутовски... in WebPwnChat
Ivan
я не собираюсь идти на 10.10.х.0
я хочу пойти на http://internal.back-admin.mail.yandex.net/api/v1/user/31337/delete?pic.jpg

У которой будет вполне себе норм внешний айпишник, но закрытый FW для внешки, но разрешен для бекендов
и оно по GET выполнится?
источник

I

Ivan in WebPwnChat
а если на внешний?
источник

VP

Vladimir 0D0A Polyak... in WebPwnChat
Ivan
а если на внешний?
я про такое тоже думал. Ответ такой что зависит от настроек вафа.
источник

I

Ivan in WebPwnChat
короче это какая-то хреновая задача для WAF
источник

I

Ivan in WebPwnChat
он не знает и не должен знать про внутреннюю кухню
источник

I

Ivan in WebPwnChat
типа на уровне nginx запретить обращаться к уязвимой SSRF апишке?)
источник

VP

Vladimir 0D0A Polyak... in WebPwnChat
Ivan
короче это какая-то хреновая задача для WAF
тут думаю вопрос реализации. Могу только повторить, что одна из крупнейших компаний, веризон, его использует именно для этого
источник

I

Ivan in WebPwnChat
наверное поэтому они породили 8 или сколько там h1 миллионеров)
источник

B

Bo🦠oM in WebPwnChat
))
источник

VP

Vladimir 0D0A Polyak... in WebPwnChat
Ivan
наверное поэтому они породили 8 или сколько там h1 миллионеров)
отчасти да (ну еще и потому что огромный скоуп, та же AT&T тоже думаю еще породит миллионеров). Давгигг писал, нашел новый байпасс, пошел и заново сдал все старые репорты, получил 180 к
источник

P

PP in WebPwnChat
Спасибо
источник

P

PP in WebPwnChat
Я тоже склоняюсь к тому что не должен, просто там раздули пару новостей еще и с судебным иском к амазону что якобы их ваф не заметил ссрф... я хотел объяснить что это не задача вафа, а потому подумал дай как я спрошу у кого то еще может я не прав
источник

VP

Vladimir 0D0A Polyak... in WebPwnChat
PP
Я тоже склоняюсь к тому что не должен, просто там раздули пару новостей еще и с судебным иском к амазону что якобы их ваф не заметил ссрф... я хотел объяснить что это не задача вафа, а потому подумал дай как я спрошу у кого то еще может я не прав
источник

P

PP in WebPwnChat
ДА это старое, просто обсуждали  кейс с продажниками.
источник

P

PP in WebPwnChat
источник