Size: a a a

2020 August 31

БК

Бздиловатый Конёк... in WebPwnChat
Aba
%0a юзал?
да
источник

БК

Бздиловатый Конёк... in WebPwnChat
спс щас гляну
источник

A

Aba in WebPwnChat
Чем режется знаешь? waf/ids ?
источник

БК

Бздиловатый Конёк... in WebPwnChat
Aba
Чем режется знаешь? waf/ids ?
я предполагаю, что пожалуй скриптом, а не sql запросом (
источник

БК

Бздиловатый Конёк... in WebPwnChat
waf там отсутствует
источник

БК

Бздиловатый Конёк... in WebPwnChat
Юникод символы в названии таблицы вообще прокатывают в мускуле?
источник

A

Aba in WebPwnChat
У тебя там джумла чтоли? На сколько я помню у нее фильтр на _
источник

A

Aba in WebPwnChat
Что на счет заливки шелла?
источник

БК

Бздиловатый Конёк... in WebPwnChat
Aba
У тебя там джумла чтоли? На сколько я помню у нее фильтр на _
неа, там не джумла.
источник

БК

Бздиловатый Конёк... in WebPwnChat
union select вектор для примера демонстрации проблемы, там error based + пользователь не рут.
источник

SN

S N in WebPwnChat
только что заметил что ffuf по дефолту использует User-Agent: Fuzz Faster U Fool v1.1.0 - как Вы думаете есть компании, которые могут настраивать waf под этот user agent?
источник

BF

Billy Fox in WebPwnChat
S N
только что заметил что ffuf по дефолту использует User-Agent: Fuzz Faster U Fool v1.1.0 - как Вы думаете есть компании, которые могут настраивать waf под этот user agent?
Да
источник

BF

Billy Fox in WebPwnChat
Третхантеры исключительно этим и занимаются
источник

SN

S N in WebPwnChat
Billy Fox
Третхантеры исключительно этим и занимаются
а у тебя были на практике такие случаи?
источник

BF

Billy Fox in WebPwnChat
S N
а у тебя были на практике такие случаи?
Да, юзерагент whatweb в бане у многих вафов, лично сталкивался
источник

SN

S N in WebPwnChat
Billy Fox
Да, юзерагент whatweb в бане у многих вафов, лично сталкивался
не, вот именно чтобы банили за простой content discovery и при условии чтобы бан был не за many requests и чтобы он не отдавал 429 ошибку
источник

BF

Billy Fox in WebPwnChat
Вот такого не было ещё
источник

SN

S N in WebPwnChat
Еще не могу понять след формат - допустим триажер проверил и поставил статус триаж, он ставит этот статус по своему усмотрению или он сперва как-то отсылает компании, компания смотрит и отвечает ему ставь статус затриажен, и если статус решает только триажер, то может потом компания затриаженный отчет закрыть, если триажер ошибся?
источник

BF

Billy Fox in WebPwnChat
Он по своему усмотрению это делает насколько я знаю
источник

M

Mandel Ivanovich in WebPwnChat
Но обычно, собрав пок, триажер этот пок команде отправляет на валидацию
источник