Size: a a a

2020 August 21

SB

Sergey Bobrov in WebPwnChat
Green Dog
А остальные - хороши. Чтто-то я забыл про ACAO
В нем же нет пути
источник

GD

Green Dog in WebPwnChat
Sergey Bobrov
В нем же нет пути
тоже верно
источник

VS

Valeriy Shevchenko in WebPwnChat
а агрегировалась ли где-то статистика по TOP-50(100) популярных онлайн! сервисов в компаниях? вот у @i_bo0om например есть хороший вордлист
https://github.com/Bo0oM/services-names-wordlist/blob/master/list.txt
но он больше о возможности юзать как поддомены. а я хочу смотреть с точки зрения “возможности” определить наличие сервиса в клауде для той или иной компании.
источник

᠌᠌Sh1Yo in WebPwnChat
Я правильно понимаю, что если есть xss в child iframe, parent iframe не уязвимим? Читаю интернет и везде вижу только про фишинг через child iframe. Пытался сделать <svg/onload(parent.document.cookie)> мне выдало
Uncaught DOMException: Permission denied to access property "document" on cross-origin object
Сам iframe выглядит как

<iframe class=class src=https://vulnerable.com allow="camera; microphone" referrerpolicy="origin-when-cross-origin">

Также parent site имеет
X-Frame-Options: DENY
Но это никакого отношения похоже не имеет)
источник

GD

Green Dog in WebPwnChat
взаимодействие с с парент фреймом зависит же от ориджинов обоих фреймов
источник

᠌᠌Sh1Yo in WebPwnChat
Ну это два разных домена и ориджины их разные 🤔
источник

Y

Yaroslav in WebPwnChat
значит ничего ты не сделаешь
источник

᠌᠌Sh1Yo in WebPwnChat
Ясно..
источник

SB

Sergey Belov in WebPwnChat
Можно post message посылать, мб он в доверенных
источник

᠌᠌Sh1Yo in WebPwnChat
Интересно, даже не думал об этом, спасибо
источник

AA

Austin Augie in WebPwnChat
если селфклоузнуть затриаженый репорт, 7 репы сохранится?
источник

S

Slowstock in WebPwnChat
Austin Augie
если селфклоузнуть затриаженый репорт, 7 репы сохранится?
Нет, её заберут
источник

AA

Austin Augie in WebPwnChat
Slowstock
Нет, её заберут
Спасибо!
источник

SN

S N in WebPwnChat
почему могут быть скули в хедерах, например x-forwarded-for - там на беке может быть аналитическая система которая берет импут без фильтрации и поэтому скуля возможна
можете назвать причины скулей в хедерах?
источник

R

Ramazan in WebPwnChat
S N
почему могут быть скули в хедерах, например x-forwarded-for - там на беке может быть аналитическая система которая берет импут без фильтрации и поэтому скуля возможна
можете назвать причины скулей в хедерах?
потому что принимаются пользовательские данные
источник

SN

S N in WebPwnChat
Ramazan
потому что принимаются пользовательские данные
а что там может быть на беке, что он берет инфу с хедеров
источник

SN

S N in WebPwnChat
просто для аналитики или для других целей
источник

R

Ramazan in WebPwnChat
ну для разных целей в зависимости от проекта
источник

SB

Sergey Bobrov in WebPwnChat
Green Dog
Если у кого какие ещё мысли будут - напишите, пжста :)
X-Debug-Token-Link: /admin/reports/profiler/view/d80cb0
Service-Worker-Allowed: /app
источник

SB

Sergey Bobrov in WebPwnChat
А у кого-нить есть учетка на alibaba cloud с подтвержденным именем, чтобы создать oss bucket в китайском регионе?
источник