Size: a a a

2021 January 23

h

helix in WebPwnChat
а не вариант поинтересоваться в репорте, если есть возможность, типа "возможно ли повысить серьёзность этого репорта до критикала"?
источник

ES

Evgeniy Slezhuk in WebPwnChat
ну триажеры обычно все равно смотрят не только severity, но и impact. а impact на их инфраструктуру кроме них оценить никто не может. если у них vpn является сервисом, предоставляемым клиенту- это одно. а если это запасной vpn которым иногда пользуются полтора инженера- совсем другое.
источник

D

Destroyer in WebPwnChat
Evgeniy Slezhuk
ну триажеры обычно все равно смотрят не только severity, но и impact. а impact на их инфраструктуру кроме них оценить никто не может. если у них vpn является сервисом, предоставляемым клиенту- это одно. а если это запасной vpn которым иногда пользуются полтора инженера- совсем другое.
Кто бы не пользовался - впн всё равно предоставляет доступ "во внутрь" - не?
источник

q

q|z in WebPwnChat
Destroyer
Кто бы не пользовался - впн всё равно предоставляет доступ "во внутрь" - не?
не всегда
источник

п@

павел @p0st0l in WebPwnChat
Destroyer
Кто бы не пользовался - впн всё равно предоставляет доступ "во внутрь" - не?
Предоставляет доступ в определённый "внутрь", но этих внутрей может быть много. И в некоторых из них может быть абсолютная пустота(если больше не используется или наоборот ещё не запущено ничего).
источник

I

IceCream time 🍧🍧🍧... in WebPwnChat
Тоже хотел спросить про впн.
Как понять, все ли запросы идут через подключенный впн?
И маску сети узнвть как? Из конфига впн?
источник

f

funnystout in WebPwnChat
IceCream time 🍧🍧🍧
Тоже хотел спросить про впн.
Как понять, все ли запросы идут через подключенный впн?
И маску сети узнвть как? Из конфига впн?
роутинг таблицу посмотреть, что заворачивается на шлюз внп
источник

I

IceCream time 🍧🍧🍧... in WebPwnChat
funnystout
роутинг таблицу посмотреть, что заворачивается на шлюз внп
Таблица приходит от впн сервера? Она же не прописана в конфиг файле
источник

f

funnystout in WebPwnChat
Destroyer
Кто бы не пользовался - впн всё равно предоставляет доступ "во внутрь" - не?
ты получаешь доступ точка-точка, а дальше вступают ACL, даже если ты поднял внп, не факт что у этой учетки под которой ты залогинился есть права/доступ к какому нить разрешающему ACL
источник

f

funnystout in WebPwnChat
IceCream time 🍧🍧🍧
Таблица приходит от впн сервера? Она же не прописана в конфиг файле
да, клиент соединяется с внп сервером, от него получает роутинг который там сконфигурирован. ты юзер, твоя задача установить vpn клиент, ввестии пару логин и пароль, больше ты ничего знать не должен.
источник

I

IceCream time 🍧🍧🍧... in WebPwnChat
funnystout
да, клиент соединяется с внп сервером, от него получает роутинг который там сконфигурирован. ты юзер, твоя задача установить vpn клиент, ввестии пару логин и пароль, больше ты ничего знать не должен.
Спасибо, пойду смотреть таблицу маршрутизации)
источник

D

Destroyer in WebPwnChat
funnystout
ты получаешь доступ точка-точка, а дальше вступают ACL, даже если ты поднял внп, не факт что у этой учетки под которой ты залогинился есть права/доступ к какому нить разрешающему ACL
Да, я понял. Спасибо
источник

👾0

👾 0x1 in WebPwnChat
iframe0x01  не появлялся?
источник

ES

Evgeniy Slezhuk in WebPwnChat
Destroyer
Кто бы не пользовался - впн всё равно предоставляет доступ "во внутрь" - не?
ну там судя по описанию уязвимости - можно ушатать vpn сервер, ее не получится использовать для того, что бы обойти аутентификацию на vpn. так что тут для оценки импакта нужно смотреть именно для чего и кем vpn использовался.
источник

ES

Evgeniy Slezhuk in WebPwnChat
IceCream time 🍧🍧🍧
Тоже хотел спросить про впн.
Как понять, все ли запросы идут через подключенный впн?
И маску сети узнвть как? Из конфига впн?
tcpdump/wireshark запускать и смотреть
источник

WS

Web Security in WebPwnChat
Как заставить httpx детектить 443 на dyson.com (редиректит на www.dyson.com.ru)? Флаги follow-redirects и follow-host-redirects не помогают
источник

[O

[object Object] in WebPwnChat
👾 0x1
iframe0x01  не появлялся?
Тоже денег занял и исчез?)
источник

👾0

👾 0x1 in WebPwnChat
не, он мне по делу нужен. а че там все так плохо ?
источник

[O

[object Object] in WebPwnChat
👾 0x1
не, он мне по делу нужен. а че там все так плохо ?
Не в курсе как там, но давно на связь не выходил
источник

👾0

👾 0x1 in WebPwnChat
фигово
источник