Size: a a a

2020 May 19

A

Aba in WebPwnChat
Алексей
Dirsearch - fi, ffuf - o
Дирсерч что-то ложь выдает при скане часто (дает 200, а на деле 404, к примеру)

+ нет фильтрации похожих результатов + ффаф под множество задач сразу можно заюзать
А вебсервер то возвращает 404? Или возвращает 200 с страницей 404?
источник

А

Алексей in WebPwnChat
Aba
А вебсервер то возвращает 404? Или возвращает 200 с страницей 404?
Код ответа на запрос, при чем тут содержимое то
источник

A

Aba in WebPwnChat
Алексей
Код ответа на запрос, при чем тут содержимое то
Не замечал за ним (dirsearch) подобного
источник

A

Aba in WebPwnChat
Есть на чем чекнуть?
источник

MW

Mino Wesa in WebPwnChat
нашел у сони при авторизации если в GET-параметрах передать no_captcha=true рекапчи не будет, сервер принимает.

без капчи:
https://my.account.sony.com/central/signin/?response_type=token&client_id=656ace0b-d627-47e6-915c-13b259cd06b2&ui=pr&cid=ada339dc-2169-4419-9b58-35fda6930a4e&error=login_required&error_code=4165&no_captcha=true#/signin/ca/password?entry=ca


c капчей:

https://my.account.sony.com/central/signin/?response_type=token&client_id=656ace0b-d627-47e6-915c-13b259cd06b2&ui=pr&cid=ada339dc-2169-4419-9b58-35fda6930a4e&error=login_required&error_code=4165#/signin/ca/password?entry=ca
источник

BF

Billy Fox in WebPwnChat
Mino Wesa
нашел у сони при авторизации если в GET-параметрах передать no_captcha=true рекапчи не будет, сервер принимает.

без капчи:
https://my.account.sony.com/central/signin/?response_type=token&client_id=656ace0b-d627-47e6-915c-13b259cd06b2&ui=pr&cid=ada339dc-2169-4419-9b58-35fda6930a4e&error=login_required&error_code=4165&no_captcha=true#/signin/ca/password?entry=ca


c капчей:

https://my.account.sony.com/central/signin/?response_type=token&client_id=656ace0b-d627-47e6-915c-13b259cd06b2&ui=pr&cid=ada339dc-2169-4419-9b58-35fda6930a4e&error=login_required&error_code=4165#/signin/ca/password?entry=ca
О, фулл дискложуре oWo
источник

MW

Mino Wesa in WebPwnChat
они бы не заплатили, был опыт с их программой
источник

R

Ramazan in WebPwnChat
ну они футболки дарят
источник

R

Ramazan in WebPwnChat
а не платят
источник

P

Pulsar in WebPwnChat
Mino Wesa
нашел у сони при авторизации если в GET-параметрах передать no_captcha=true рекапчи не будет, сервер принимает.

без капчи:
https://my.account.sony.com/central/signin/?response_type=token&client_id=656ace0b-d627-47e6-915c-13b259cd06b2&ui=pr&cid=ada339dc-2169-4419-9b58-35fda6930a4e&error=login_required&error_code=4165&no_captcha=true#/signin/ca/password?entry=ca


c капчей:

https://my.account.sony.com/central/signin/?response_type=token&client_id=656ace0b-d627-47e6-915c-13b259cd06b2&ui=pr&cid=ada339dc-2169-4419-9b58-35fda6930a4e&error=login_required&error_code=4165#/signin/ca/password?entry=ca
а какой импакт от авторизации без капчи?
источник

А

Алексей in WebPwnChat
Pulsar
а какой импакт от авторизации без капчи?
Брут?
Мб в других запросах так же сработает
источник

P

Pulsar in WebPwnChat
я тоже находил байпасс капчи и тоже при авторизации, но там другая схема обхода была. у меня спросили как злоумышленник это может применить?
источник

P

Pulsar in WebPwnChat
Алексей
Брут?
Мб в других запросах так же сработает
такое себе
источник

VP

Vladimir 0D0A Polyak... in WebPwnChat
Алексей
Dirsearch - fi, ffuf - o
Дирсерч что-то ложь выдает при скане часто (дает 200, а на деле 404, к примеру)

+ нет фильтрации похожих результатов + ффаф под множество задач сразу можно заюзать
ни разу не замечал за ним такого. Но по описанию на 100 процентов совпадает с типичной ошибкой новичка, когда тулза выдает 200, ты открываешь сайт, и видишь там 404, и думаешь что это фолз, а на самом деле просто сервер отдает ответ 200 с контентом 404
источник

А

Алексей in WebPwnChat
Vladimir 0D0A Polyakov\x00
ни разу не замечал за ним такого. Но по описанию на 100 процентов совпадает с типичной ошибкой новичка, когда тулза выдает 200, ты открываешь сайт, и видишь там 404, и думаешь что это фолз, а на самом деле просто сервер отдает ответ 200 с контентом 404
Совпадает, но не она*.
источник

S

S in WebPwnChat
Привет, посоветуйте самый модный на сегодня mass cms checker
источник

TB

Thai Bo in WebPwnChat
aparser
источник

А

Алексей in WebPwnChat
MortusKill
у кого-нибудь dirsearch пропускает директории ?
я специально засунул диры в словарь, натравил дирсерч и он в упор ее не видит
гобастер видит
почему так ?
У меня тоже самое было: при идентичных настройках  (dirsearch и gobuster) первый в упор несколько директорий не видел, хотя они там были
источник

в

вжух in WebPwnChat
Mino Wesa
нашел у сони при авторизации если в GET-параметрах передать no_captcha=true рекапчи не будет, сервер принимает.

без капчи:
https://my.account.sony.com/central/signin/?response_type=token&client_id=656ace0b-d627-47e6-915c-13b259cd06b2&ui=pr&cid=ada339dc-2169-4419-9b58-35fda6930a4e&error=login_required&error_code=4165&no_captcha=true#/signin/ca/password?entry=ca


c капчей:

https://my.account.sony.com/central/signin/?response_type=token&client_id=656ace0b-d627-47e6-915c-13b259cd06b2&ui=pr&cid=ada339dc-2169-4419-9b58-35fda6930a4e&error=login_required&error_code=4165#/signin/ca/password?entry=ca
удали
источник

в

вжух in WebPwnChat
и отрепорть, они принимают очень много репортов
источник