Size: a a a

2020 June 29

БК

Бздиловатый Конёк... in WebPwnChat
᠌᠌Sh1Yo
Там нужно поставить тот пайлоад, который блокирует
попробуем )
источник

БК

Бздиловатый Конёк... in WebPwnChat
Подставил, проехался по всем тамперам, везде ошибка 500, всё ))) То есть уже ничего не сделать?
источник

᠌᠌Sh1Yo in WebPwnChat
Вообще, если это бб можно и sleep сдать
источник

IS

I S in WebPwnChat
Бздиловатый Конёк
Подставил, проехался по всем тамперам, везде ошибка 500, всё ))) То есть уже ничего не сделать?
Руками потрогай посмотри что ловит от этого и исходи
источник

BF

Billy Fox in WebPwnChat
᠌᠌Sh1Yo
Вообще, если это бб можно и sleep сдать
Хер там, у меня один индус нашёл скулю за вафом Kona SiteSecurity, её не приняли без его обхода
источник

BF

Billy Fox in WebPwnChat
Блять, там БД от рута крутилась!!!
источник

BF

Billy Fox in WebPwnChat
А ему - нет обхода, нет баунти, пздц
источник

IS

I S in WebPwnChat
Billy Fox
Хер там, у меня один индус нашёл скулю за вафом Kona SiteSecurity, её не приняли без его обхода
О как, ну в принципе логично но, если тест учитывает ваф то как по мне возможность понять что скуля есть это уже обходом можно засчитать, но это как по мне, компании считают не так)
источник

BF

Billy Fox in WebPwnChat
зачем вообще запускать баунти, когда у тебя бд от рута вертится...
источник

IS

I S in WebPwnChat
Billy Fox
зачем вообще запускать баунти, когда у тебя бд от рута вертится...
Как зачем? Чтобы понять что пора блютим да и всех админов нагнуть
источник

m

medalahonor in WebPwnChat
Bo🦠oM
Ну рандомный-то рандомный, токен так токен, exp есть, но изменение значения email'а ломает все к херам (или редактирование jti)
Может ли jti быть сессией? Может. Может ли что угодно? Может. Если предположить, что jti используется именно для возможности отзыва токена, значит все выпущенные jti должны где-то хранится. Такой сценарий объяснял бы 401 код на изменение токена. Используется ли он для авторизации пользователя можно проверить, выпустив токен для двух пользователей и подставив jti одного вместо другого. Такого в RFC точно нет.
источник

B

Bo🦠oM in WebPwnChat
medalahonor
Может ли jti быть сессией? Может. Может ли что угодно? Может. Если предположить, что jti используется именно для возможности отзыва токена, значит все выпущенные jti должны где-то хранится. Такой сценарий объяснял бы 401 код на изменение токена. Используется ли он для авторизации пользователя можно проверить, выпустив токен для двух пользователей и подставив jti одного вместо другого. Такого в RFC точно нет.
Вот да, но зачем
источник

B

Bo🦠oM in WebPwnChat
Типа, jwt это оверинжениринг, если ты в итоге хранишь jti для отзыва, тогда почему бы тебе не воспользоваться сессионной кукой?
источник

B

Bo🦠oM in WebPwnChat
Короч хотели как лучше, а получилось как всегда, говно какое-то
источник

IS

I S in WebPwnChat
Bo🦠oM
Типа, jwt это оверинжениринг, если ты в итоге хранишь jti для отзыва, тогда почему бы тебе не воспользоваться сессионной кукой?
Ну и не такое кодили, кто знает чем руководствовался дев
источник

M

Mandel Ivanovich in WebPwnChat
I S
Ну и не такое кодили, кто знает чем руководствовался дев
Хотел бума наебать :)
источник

БК

Бздиловатый Конёк... in WebPwnChat
Billy Fox
Хер там, у меня один индус нашёл скулю за вафом Kona SiteSecurity, её не приняли без его обхода
А вот вопрос, если не приняли, то у себя на рабочем сервере оставили эту SQL или пофиксили, но ему не заплатили?
источник

БК

Бздиловатый Конёк... in WebPwnChat
Хороший такой выбор.... оставить дырку через которую кто то может залиться, или не заплатить баунтисту...
источник

BF

Billy Fox in WebPwnChat
Бздиловатый Конёк
А вот вопрос, если не приняли, то у себя на рабочем сервере оставили эту SQL или пофиксили, но ему не заплатили?
Не пофиксили и не заплатили
источник

BF

Billy Fox in WebPwnChat
Они даже не узнали об этой уязвимости - триажер не пустил дальше
источник