Size: a a a

2020 June 17

H

HaCk3D in WebPwnChat
Billy Fox
Бля, как жи так, сайт ниламаеца потому што он через жопу сделан, на hackthebox такого не было((9((9
Пхахаха
источник

BF

Billy Fox in WebPwnChat
У меня возникла идея: если оно принимает json и xml, то можно накидать просто какой-нибудь простейший жысон и посмотреть, отреагирует ли сайт на тот же самый ввод, но оформленный в хмл
источник

BF

Billy Fox in WebPwnChat
И если там будет 200 ок вместо 400 пнх то можно пробовать дальше ххе крутить
источник

BF

Billy Fox in WebPwnChat
Возможно он реально просто какие-то параметры в json понимает, которые в xml не приучен парсить вообще
источник

m

medalahonor in WebPwnChat
Попробуй в корневой элемент добавить атрибут xmlns="http://Com...."
источник

k

killinem in WebPwnChat
Спасибо, но не пашет. Он ругается на все такие символы. Кодировки не помогают.
источник

k

killinem in WebPwnChat
источник

m

medalahonor in WebPwnChat
killinem
Спасибо, но не пашет. Он ругается на все такие символы. Кодировки не помогают.
Это на xmlns так вернулось?
источник

k

killinem in WebPwnChat
Ага, там же после него знак равенства
источник

m

medalahonor in WebPwnChat
killinem
Ага, там же после него знак равенства
Т.е. ты прям отправил <LoginWithEmail xmlns="http://Com.REDACTED/asdasd"> и вернулась вот та ошибка? Потому что это должно работать судя по документации.
источник

k

killinem in WebPwnChat
Не, не так, ща
источник

m

medalahonor in WebPwnChat
Ошибка на скрине говорит о том, что парсер ожидает элементы AccountIsClosable (и прочие) из пространства имён http://Com.REDACTED/asd.
источник

А

Алексей in WebPwnChat
У кого-нибудь были с nuclei такие проблемы? Просто показывает что шаблон загружен и все
источник

А

Алексей in WebPwnChat
Пробовал и так:
cat domains.txt | nuclei -t basic-xss-prober.yaml -o outfile.txt
и так:
nuclei -l domains.txt -t basic-xss-prober.yaml -o outfile.txt
источник

ЭК

Элайджи Камски... in WebPwnChat
У меня вопрос как можно эксплуатировать CORS, в моём кейсе есть Access-Control-Allow-Origin: * но при этом нет доступа к кредам.
источник

im

intergalactic manull in WebPwnChat
Ты csrf хочешь, или что? Мало подробностей
источник

᠌᠌Sh1Yo in WebPwnChat
Элайджи Камски
У меня вопрос как можно эксплуатировать CORS, в моём кейсе есть Access-Control-Allow-Origin: * но при этом нет доступа к кредам.
Никак, хотя вроде через cache можно было
источник

ЭК

Элайджи Камски... in WebPwnChat
Смотри, у сайта плохая конфигурация origin, но при этом он не выдаёт Access-Control-Allow-Credentials: true. Возможно ли что-то сделать без этого?
источник

᠌᠌Sh1Yo in WebPwnChat
источник

ЭК

Элайджи Камски... in WebPwnChat
В моём случае он вообще не выдаёт allow credentials)
источник