Size: a a a

2018 June 05

НС

Никита Сковорода in WebSec
Я, когда общался с их секьюрити командой, словил впечатление что-то я пришёл в салон мобильной связи и пытаюсь что-то объяснить техподдержке, причём это надо мне.
источник

DZ

Dmitry Zakharov in WebSec
😁
источник

DZ

Dmitry Zakharov in WebSec
так же чел нашел закладку в материнке китайской) ему в органах неповерили)
источник

DZ

Dmitry Zakharov in WebSec
известная старая статья на xakep
источник

НС

Никита Сковорода in WebSec
Они сраную XSS-ку в маркдауне (включая комменты) на выполнение произвольного жскода (который работал без проблем, потому что CSP они не осилили) чинили два с половиной месяца.
источник

НС

Никита Сковорода in WebSec
При этом слив PoC в публичный репозиторий в первый же день.
источник

НС

Никита Сковорода in WebSec
Если кто не понял, таймлайн был такой:
1. Я (приватно) зарепортил битбакету XSS на выполнение произвольного жс из маркдауна (в комментах в т.ч.).
2. В тот же день они это протестировали в публичном репозитрии и там и оставили, пока я не заметил и не наругался на них везде где можно
3. Через полтора месяца они передали эту задачу разработчикам.
4. Ещё через месяц они задеплоили готовый фикс.
источник

НС

Никита Сковорода in WebSec
Я считаю, что они поехавшие там.
источник

НС

Никита Сковорода in WebSec
Это не единичный случай.
источник

НС

Никита Сковорода in WebSec
источник

НС

Никита Сковорода in WebSec
Линки там, копипастить лень.
источник

JD

John Doe in WebSec
Dmitry Zakharov
так же чел нашел закладку в материнке китайской) ему в органах неповерили)
крис касперски
источник

AY

Andrey Yankovsky in WebSec
Битбакет субъективно удобнее с точки зрения интерфейсов.
источник

DZ

Dmitry Zakharov in WebSec
John Doe
крис касперски
источник

НС

Никита Сковорода in WebSec
Andrey Yankovsky
Битбакет субъективно удобнее с точки зрения интерфейсов.
Но безопасность! (И субъективно не согласен).
источник

НС

Никита Сковорода in WebSec
источник

DZ

Dmitry Zakharov in WebSec
интересненько)
источник

НС

Никита Сковорода in WebSec
источник

JD

John Doe in WebSec
я смотрю там половина уязвимых проектов от Apache
источник

UT

Unexpected Token in WebSec
источник