Size: a a a

2020 September 08

B

Bo🦠oM in WebPwnChat
Диктатура работает
источник

A

Artem in WebPwnChat
подставляй доп слова или операторы, делая область поиска уже
источник

B

Bo🦠oM in WebPwnChat
Бздиловатый Конёк
Ребят подскажите, ищу на гитхабе поиск по коду, нашел результатов 5к, но страниц всего 100 по 10 результатов на страницу, то есть не более 1к можно получить, или есть хитрости, чтобы все 5к ссылок получить?
Еще попробуй поиграть с сортировкой
источник

VK

Vlad Kolebaev in WebPwnChat
можешь воспользоваться github api
источник

A

Aba in WebPwnChat
Vladimir Vlasov
Кто знает в интернете толковый сервис с reverse IP lookup?
Смотрю разные, один нашел десяток алиасов, в основном рабочих, другие, в основном, ничего не находят вообще
Censys, rapid7 opendata, shodan ну и по сертам как вариант пройтись
источник

БК

Бздиловатый Конёк... in WebPwnChat
Bo🦠oM
Еще попробуй поиграть с сортировкой
Ага, похоже оно! Если выбирать конкретный язык, то меньше запросов, и так по каждому пройтись можно, это идея, спасибо.
источник
2020 September 09

VS

Valeriy Shevchenko in WebPwnChat
Бздиловатый Конёк
Ага, похоже оно! Если выбирать конкретный язык, то меньше запросов, и так по каждому пройтись можно, это идея, спасибо.
Имелось в виду сортировать по: сперва новые, сперва старые, сперва более релевантные варианты
источник

БК

Бздиловатый Конёк... in WebPwnChat
Valeriy Shevchenko
Имелось в виду сортировать по: сперва новые, сперва старые, сперва более релевантные варианты
Благодарю! Тоже хороший вариант
источник

᠌᠌Sh1Yo in WebPwnChat
Okay 🤔
источник

EM

Er Myril in WebPwnChat
https://github.com/zricethezav/gitleaks

может кому пригодится
источник

B

Bo🦠oM in WebPwnChat
Classic
источник

᠌᠌Sh1Yo in WebPwnChat
Кто может объяснить cvss3. Есть приложение, которое помогает суппорту компаний отвечать на вопросы своих клиетов. У каждой организации в приложении есть свои обычные и админ аккаунты. И так возьмём уязвимость, которая позволяет без User Interaction, без Privileges, с минимальным attack complexity  сделать organization takeover. Tо есть получить доступ к разной конфиденциальной информации, такой как сообщения между суппортом и пользователями/другим суппортом. Правильно ли я понимаю, что кроме Confidentiality: High никакого импакта нет? В итоге я получил CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N или High: 7.5 т.к ты не имеешь доступа к файлам на сервере (integrity) и не можешь осуществить DoS на сервер приложения (Availability)
источник

᠌᠌Sh1Yo in WebPwnChat
Касательно integrity, Ну доступ к файлам конечно имеешь, есть возможность делиться файлами, но это будет внутри самой организации и не будет иметь импакта т.к файлы уже были отправлены
источник

s

s̢̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́͡... in WebPwnChat
᠌᠌Sh1Yo
Касательно integrity, Ну доступ к файлам конечно имеешь, есть возможность делиться файлами, но это будет внутри самой организации и не будет иметь импакта т.к файлы уже были отправлены
А где тут целостность нарушается?
источник

᠌᠌Sh1Yo in WebPwnChat
Ну в определении про изменение/доступ к файлам
There is a total loss of integrity, or a complete loss of protection. For example, the attacker is able to modify any/all files protected by the impacted component. Alternatively, only some files can be modified, but malicious modification would present a direct, serious consequence to the impacted component.
источник

s

s̢̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́͡... in WebPwnChat
᠌᠌Sh1Yo
Ну в определении про изменение/доступ к файлам
There is a total loss of integrity, or a complete loss of protection. For example, the attacker is able to modify any/all files protected by the impacted component. Alternatively, only some files can be modified, but malicious modification would present a direct, serious consequence to the impacted component.
Так изменять их вы можете или нет?
источник

᠌᠌Sh1Yo in WebPwnChat
Можно, но никакого смысла это не несет т.к доступ к файлам есть только внутри конкретной организации
источник

M

Mandel Ivanovich in WebPwnChat
᠌᠌Sh1Yo
Ну в определении про изменение/доступ к файлам
There is a total loss of integrity, or a complete loss of protection. For example, the attacker is able to modify any/all files protected by the impacted component. Alternatively, only some files can be modified, but malicious modification would present a direct, serious consequence to the impacted component.
а чего ты к файлам привязался?
имхо если можешь получить доступ доступ к чужой организации и апдейтить всякую дату (хз контракты, шаблоны, письма и всякое прочее) - это уже нарушение целостности
источник

s

s̢̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́͡... in WebPwnChat
Изменять данные теоретически вы можете не только на сервере,а , скажем, в процессе передачи или ещё как. Если такой возможности нет, то целостность не нарушается, как я понимаю
источник

s

s̢̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́͡... in WebPwnChat
Mandel Ivanovich
а чего ты к файлам привязался?
имхо если можешь получить доступ доступ к чужой организации и апдейтить всякую дату (хз контракты, шаблоны, письма и всякое прочее) - это уже нарушение целостности
+
источник