Size: a a a

2020 July 14

h

helix in WebPwnChat
@i_bo0om, как тебе такое, дмитрий бумов?
источник

h

helix in WebPwnChat
и ещё короче, но сработает не везде: toString=alert;+this
источник

h

helix in WebPwnChat
и ещё короче: toString=alert;+top
источник

VP

Vladimir 0D0A Polyak... in WebPwnChat
гмм
источник

A

Artem in WebPwnChat
brother from another mother
источник
2020 July 15

r

rogue0x in WebPwnChat
Artem
brother from another mother
саймон черный перец, ты ли это?
источник

БК

Бздиловатый Конёк... in WebPwnChat
Подскажите, чем можно сохранить траффик проходящий через прокси в JSON формат? Чтобы одна строчка - один JSON массив с GET или POST запросом, и ответом от сервера.
Можно ли через Burp Suite настроить такой дамп траффика? Может быть есть сторонние плагины под него? Траффик httpS сответственно.
Так-же пробовал mitmdump, этот тоже не в JSON формате сохраняет (
источник

A

Alex in WebPwnChat
Бздиловатый Конёк
Подскажите, чем можно сохранить траффик проходящий через прокси в JSON формат? Чтобы одна строчка - один JSON массив с GET или POST запросом, и ответом от сервера.
Можно ли через Burp Suite настроить такой дамп траффика? Может быть есть сторонние плагины под него? Траффик httpS сответственно.
Так-же пробовал mitmdump, этот тоже не в JSON формате сохраняет (
прям так как ты хочешь вряд ли, при этом logger++ может экспортировать в json формате
источник

БК

Бздиловатый Конёк... in WebPwnChat
Alex
прям так как ты хочешь вряд ли, при этом logger++ может экспортировать в json формате
благодарю
источник

БК

Бздиловатый Конёк... in WebPwnChat
Alex
прям так как ты хочешь вряд ли, при этом logger++ может экспортировать в json формате
а, это только экспорт вручную ((( А чтобы постоянно логировал траффик и писал в файл в JSON так не получится? Чтобы раз настроил, и всё автоматом записывалось
источник

A

Alex in WebPwnChat
Бздиловатый Конёк
а, это только экспорт вручную ((( А чтобы постоянно логировал траффик и писал в файл в JSON так не получится? Чтобы раз настроил, и всё автоматом записывалось
сам сейчас ищу такой способ) пока не нашёл подходящего способа для этого
источник

A

Alex in WebPwnChat
мне бы даже не в json формате подошло
источник

S

Sviatoslav in WebPwnChat
Sergey Belov
ну да, для этого в т.ч. пилят прокси в почте
кстати, нашел недавно обход проксирования изображений в одном крупном почтовом сервисе, в качестве аргументов приводил нечто подобное описанному выше, но все равно закрыли как информатив, у кого-нибудь есть идеи как еще можно отстоять что это валидный баг?
источник

B

Bo🦠oM in WebPwnChat
helix
и ещё короче: toString=alert;+top
можно и так, ага

Топ наверное самое короткое, что может быть

Я сначала думал приведение типов типа +!+[], но нет
источник

im

iride mybike in WebPwnChat
Есть ли работаеющее решение для Burp'а по десериализации AMF объектов?
источник

im

iride mybike in WebPwnChat
https://github.com/PortSwigger/amf-deserializer - уже мертвый походу и не заводится
источник

S

Sviatoslav in WebPwnChat
Sviatoslav
кстати, нашел недавно обход проксирования изображений в одном крупном почтовом сервисе, в качестве аргументов приводил нечто подобное описанному выше, но все равно закрыли как информатив, у кого-нибудь есть идеи как еще можно отстоять что это валидный баг?
по логикие проксирование изображений - секьюрити фича, если они так не считают, то зачем они вообще пили это фукнционал, если же они согласны с этим, то почему обход этого фукнционала - не валидный баг?
источник

CS

Colmanno Sebastiani in WebPwnChat
ну а что он несет в себе?
источник

S

Sviatoslav in WebPwnChat
Colmanno Sebastiani
ну а что он несет в себе?
можно дисклозить ip, брутить валидные почтовые адреса, делать выборки какие фишинговые сообщения народ чаще открывает, облегчение эксплуатации теоретической csrf
источник

CS

Colmanno Sebastiani in WebPwnChat
и ты показал это в репорте?
источник