Size: a a a

2020 May 17

BF

Billy Fox in WebPwnChat
Vlad
Так у них в программе h1 написано, что принимают 😐
Вот это кринж, за который я ненавижу свою работу
источник

BF

Billy Fox in WebPwnChat
Когда какая-нибудь контора пишет о том, что они не будут фиксить уязвимости, которые для них "acceptible risk", под словами acceptible risk млжет подразумеваться что угодно: от говно-впн, который криптографически ненадёжен, но иначе как через митм его не поатакуешь, до обхода фиксов старых уязвимостей полугодовых давностей
источник

BF

Billy Fox in WebPwnChat
Все помнят историю, как Вульв заплатили чуваку за повышение привилегий через Steam на Шиндовс, что он создал об этом тред на Реддите, рискуя вообще бан на платформе за разглашение схлопотать?
источник

I

Ivan in WebPwnChat
Порой исправление какого-нибудь легаси дерьма и правда может стоить дороже, чем потенциальная эксплуатация злыми парнями.

Тем более если в неких планах есть переезды/изменение архитектуры
источник

V

Vlad in WebPwnChat
Billy Fox
Все помнят историю, как Вульв заплатили чуваку за повышение привилегий через Steam на Шиндовс, что он создал об этом тред на Реддите, рискуя вообще бан на платформе за разглашение схлопотать?
Честно говоря, не слышал
источник

BF

Billy Fox in WebPwnChat
Vlad
Честно говоря, не слышал
Гугли Valve steam privilege escalation Hackerone
источник

V

Vlad in WebPwnChat
Billy Fox
Гугли Valve steam privilege escalation Hackerone
Ну я так быстро прочитал, понял что человек обиделся, что его забанили и совершил disclose зеродая
источник

BF

Billy Fox in WebPwnChat
Ну короче парень нашёл способ повысить привилегии из-за ошибки конфигурации Стима в дефолтной установке, а его отшили и сказали типа нахер иди, он создал тред на Реддите, его поддержали, компания извинилась и дала денег, и даже условия бб программы подкорректировала ради него
источник

V

Vlad in WebPwnChat
Billy Fox
Ну короче парень нашёл способ повысить привилегии из-за ошибки конфигурации Стима в дефолтной установке, а его отшили и сказали типа нахер иди, он создал тред на Реддите, его поддержали, компания извинилась и дала денег, и даже условия бб программы подкорректировала ради него
а, даже так
источник

BF

Billy Fox in WebPwnChat
Пацаны, совет. Прежде чем тестить rest API, найдите эндпойнт, описывающий, какие есть привилегии у вашего пользователя. У Джиры он, например, /rest/api/2/mypermissions
источник

BF

Billy Fox in WebPwnChat
Потому что можно кучу времени убить шастая по всему апи (а в джировском там около 170 эндпойнтов, доступных анонимному юзеру!), аккуратно составляя карту своих привилегий
источник

BF

Billy Fox in WebPwnChat
А потом наткнуться на то что оказывается апи САМО предоставляет такую возможность
источник

BF

Billy Fox in WebPwnChat
И у вас сгорит жопа от негодования, я убил только что полчаса на эту хуйню
источник

VP

Vladimir 0D0A Polyak... in WebPwnChat
ну доки читайте, ничего нового. Это просто частный кейс, и не думаю что так уж часто апи выдаст тебе все полномочия твоего акка
источник

BF

Billy Fox in WebPwnChat
Vladimir 0D0A Polyakov\x00
ну доки читайте, ничего нового. Это просто частный кейс, и не думаю что так уж часто апи выдаст тебе все полномочия твоего акка
Я перечитал половину документации к апи...
источник
2020 May 18

h

helix in WebPwnChat
ща бы легенд не знать
источник

h

helix in WebPwnChat
бля 1005 мемберов, заработался совсем и проебал
источник

h

helix in WebPwnChat
произошло переполнение... увольняюсь
источник

А

Алексей in WebPwnChat
helix
произошло переполнение... увольняюсь
Ураа, можно отмечать
источник

BF

Billy Fox in WebPwnChat
helix
произошло переполнение... увольняюсь
Переполнение терпения)
источник