Size: a a a

2020 September 18

R

Ramazan in WebPwnChat
Valeriy Shevchenko
это тебе просто не попадались программы которые не видят импкта в time based sqli. у меня много таких примерчиков набралось. и получилось прокачаться не только в техническом плане но и в умении общаться подобными людьми.
Просто надо было написать- "give me please 100 dollars" ))
источник

VS

Valeriy Shevchenko in WebPwnChat
swag please sir
источник

AA

Austin Augie in WebPwnChat
Ramazan
Просто надо было написать- "give me please 100 dollars" ))
Bloody Mother Fucker..................... TAXI DRIVER.....
источник
2020 September 19

AK

Akhmed Khakhaev in WebPwnChat
Спасибо
источник

ПП

Проксимов Прксимович... in WebPwnChat
Akhmed Khakhaev
Спасибо
Показало что? Я просто хз откуда оно тянет
источник

AK

Akhmed Khakhaev in WebPwnChat
Проксимов Прксимович
Показало что? Я просто хз откуда оно тянет
Показало, что нет. Скорее всего хостер что-то мутит
источник

AK

Akhmed Khakhaev in WebPwnChat
Уже везде проверил
источник

I

Ivan in WebPwnChat
а у H1 нет собственного поиска по дисклознутым репортам?

только то, что гугл проиндексировал?
источник

I

Ivan in WebPwnChat
вообще вот есть что-то
https://hackerone.com/hacktivity?querystring=

но оно ищет как-то плохо
источник

1

1.4.7/12 in WebPwnChat
у какого фреймворка заголовок куки идут в таком виде: Сookie: ns_sl
источник

1

1.4.7/12 in WebPwnChat
ns_sl=eyJpdiI6IjJhcXV......TgwOSJ9
источник

BF

Billy Fox in WebPwnChat
1.4.7/12
у какого фреймворка заголовок куки идут в таком виде: Сookie: ns_sl
Глянь в cookiepedia или cookie database, если ты там ещё не смотрел
источник

1

1.4.7/12 in WebPwnChat
Billy Fox
Глянь в cookiepedia или cookie database, если ты там ещё не смотрел
Thx
источник

n

n3va in WebPwnChat
@sergeybelove, ты ещё принимаешь вопросы к докладу на волге?
источник

SB

Sergey Belov in WebPwnChat
n3va
@sergeybelove, ты ещё принимаешь вопросы к докладу на волге?
Да, конечно
источник

n

n3va in WebPwnChat
По JWT:
Я не куки-диссидент, но многие плюсы стандартного подхода к выпуску и управлению сессиями верны в большинстве своём только в вебе, когда есть клиент в виде браузера. А что делать в случае необходимости делегирования выпуска токенов или с2с взаимодействии, типо JWT имеет место быть. Да есть риски, но и в стандартном подходе их хоть отбавляй, в чем разница тогда? Или я не верно понял посыл?
По паролям:
Ты привёл в качестве примера отказа от паролей медиум, где ссылка приходит на имейл, но это же по сути просто переложение ответсвенности в борьбе за устойчивость к проблемам с паролями. И в такой ситуации мы должны оценивать доверие к сервису, например, в случае банковского приложения мы не можем себе такого позволить, доверять кому то.
И второй пример был с ОТП в смс, тут тоже есть нюансы. Они очень удобны да, но в основном для мобилы, а есть приложения, которые никогда не уйдут в мобилу из за своей специфики, тот же github или gitlab, более того как быть с 2фа, навешивать гугл актентификатор?
Но даже если это мобила, то как в случае локального пина обеспечить корректный его сброс, ведь по сути пин становится бесполезным, поскольку можно всегда его скинуть и зайти через ОТП из смс.
Я опять же не топлю за пароли, но как мне кажется, пока далеко не каждый сервис готов выкинуть пароль, либо выкинуть его и мириться с рисками кражи устройства/быстрого доступа к нему
Плюс надо ещё бороться с бесконтрольной отправкой ОТП на разные номера, тоже интересный вопрос как это сделать правильно?
источник

MM

Maxim Maximov in WebPwnChat
n3va
По JWT:
Я не куки-диссидент, но многие плюсы стандартного подхода к выпуску и управлению сессиями верны в большинстве своём только в вебе, когда есть клиент в виде браузера. А что делать в случае необходимости делегирования выпуска токенов или с2с взаимодействии, типо JWT имеет место быть. Да есть риски, но и в стандартном подходе их хоть отбавляй, в чем разница тогда? Или я не верно понял посыл?
По паролям:
Ты привёл в качестве примера отказа от паролей медиум, где ссылка приходит на имейл, но это же по сути просто переложение ответсвенности в борьбе за устойчивость к проблемам с паролями. И в такой ситуации мы должны оценивать доверие к сервису, например, в случае банковского приложения мы не можем себе такого позволить, доверять кому то.
И второй пример был с ОТП в смс, тут тоже есть нюансы. Они очень удобны да, но в основном для мобилы, а есть приложения, которые никогда не уйдут в мобилу из за своей специфики, тот же github или gitlab, более того как быть с 2фа, навешивать гугл актентификатор?
Но даже если это мобила, то как в случае локального пина обеспечить корректный его сброс, ведь по сути пин становится бесполезным, поскольку можно всегда его скинуть и зайти через ОТП из смс.
Я опять же не топлю за пароли, но как мне кажется, пока далеко не каждый сервис готов выкинуть пароль, либо выкинуть его и мириться с рисками кражи устройства/быстрого доступа к нему
Плюс надо ещё бороться с бесконтрольной отправкой ОТП на разные номера, тоже интересный вопрос как это сделать правильно?
В случае банковского приложения..
Идеальный пример TransferWise. Подтверждение трастовым девайсом и далее внутри лк уже фактором знания - пеймент пароль.

Фактор владения может быть как пуш в мобилу, так и ссылка в мыло.
У вас в банке 100% можно восстановить пароль без взаимодействия с саппортом. И это делается через мыло или смс. Но может речь про банк авангард и там уже саппорт, да.. и скретч карты. Но саппорту достаточно было написать с моей почты с просьбой перезвонить на указанный номер и предоставить паспортные данные. Что тоже является фактором владения и никак не связано с доверием какому-то сервису. Если клиент не позаботился о защите того, чем он владеет, то любая смс/пуш/мейл несекурна
источник

MM

Maxim Maximov in WebPwnChat
Ещё вставлю 5 копеек)
Бороться с бесконтрольной отправкой надо либо капчей в анонимной зоне, либо не давать простора для указания номера отправки в приватной (нельзя сменить или 3 попытки или саппорт)
источник

n

n3va in WebPwnChat
Maxim Maximov
В случае банковского приложения..
Идеальный пример TransferWise. Подтверждение трастовым девайсом и далее внутри лк уже фактором знания - пеймент пароль.

Фактор владения может быть как пуш в мобилу, так и ссылка в мыло.
У вас в банке 100% можно восстановить пароль без взаимодействия с саппортом. И это делается через мыло или смс. Но может речь про банк авангард и там уже саппорт, да.. и скретч карты. Но саппорту достаточно было написать с моей почты с просьбой перезвонить на указанный номер и предоставить паспортные данные. Что тоже является фактором владения и никак не связано с доверием какому-то сервису. Если клиент не позаботился о защите того, чем он владеет, то любая смс/пуш/мейл несекурна
В докладе в качестве примера приводились утечки, которые в дальнейшем использовались для атак, то есть при аутентификации через ссылку на имейл, остаётся ряд сервисов, в которых эта утечка возможна, вроде бы мы никуда риски не сдвинули
источник

n

n3va in WebPwnChat
Maxim Maximov
Ещё вставлю 5 копеек)
Бороться с бесконтрольной отправкой надо либо капчей в анонимной зоне, либо не давать простора для указания номера отправки в приватной (нельзя сменить или 3 попытки или саппорт)
Капча удобна только в вебе, в мобиле от неё открещиваются
Не понимаю как ограничить перечень номеров, если форма входа это номер и ОТП, к чему привязываться?
источник