Size: a a a

2020 September 30

BF

Billy Fox in WebPwnChat
А раз он ненастроенный то и скульмап способен будет его расчесать
источник

БК

Бздиловатый Конёк... in WebPwnChat
Billy Fox
Как ты нашёл скулю за клаудфлейром вообще, он тебя заборонить должен был ещё с первой же кавычки. С другой стороны, не все его любят настраивать
да это не я, это окунь 😊
источник

BF

Billy Fox in WebPwnChat
Bruh
Похоже на фолз(
источник

#

# in WebPwnChat
Бздиловатый Конёк
В моем случае time-based, там сложновато будет ))
недавно видел против mod_security - +and+.0union+distinct+select+1,2
может против клаудфлары сработает
источник

P

PP in WebPwnChat
окунь, блайнд, клауд - ЭТО МИФ ))
источник

P

PP in WebPwnChat
фолспозитив 99%
источник

#

# in WebPwnChat
нужно быть позитивным
источник

VS

Valeriy Shevchenko in WebPwnChat
Бздиловатый Конёк
В моем случае time-based, там сложновато будет ))
если таргет в скопе багбаунти то руками стоило бы докрутить
источник

А

Алексей in WebPwnChat
Я помню времена, когда блайнд скули спокойно находились и раскручивались даже за платным клаудом без темперов, эхх

А теперь без прямого айпи фиг что найдешь
источник

VS

Valeriy Shevchenko in WebPwnChat
читал что некоторые хитрые вектора и без тамперов и айпишников эксплойтятся
источник

А

Алексей in WebPwnChat
Нашёл "админку" на сайте, которая позволяет создавать ссылки вида company.com/<url_name>, которые могут редиректить вообще куда угодно. Ну и посмотреть можно все созданные ссылки. Можно тут придумать что-то кроме опен редиректа? Парсера похоже нет, раз нет валидации ссылок. Буду благодарен за идеи импакта
источник

NM

Never Mind in WebPwnChat
Фишнуть админа
источник

᠌᠌Sh1Yo in WebPwnChat
Видел одну статью, где такие ссылки брутфорсили всякими raft-words-medium.txt и доставали секреты
источник

А

Алексей in WebPwnChat
Never Mind
Фишнуть админа
black hat style)
источник

NM

Never Mind in WebPwnChat
на самом деле очень годная находка даже если аут оф скоуп
источник

NM

Never Mind in WebPwnChat
мы бы за такую средний размер баунти дали
источник

А

Алексей in WebPwnChat
᠌᠌Sh1Yo
Видел одну статью, где такие ссылки брутфорсили всякими raft-words-medium.txt и доставали секреты
Там и так все ссылки что когда либо были созданы можно посмотреть. Сама фича похоже для рекламы предназначена и всяких utm
источник

NM

Never Mind in WebPwnChat
Тоже для рекламы пилили ))
источник

#

# in WebPwnChat
нашел админку рекламной штуки
test:test
вот ваши 500 евро
источник

NM

Never Mind in WebPwnChat
угу, такой штукой можно зафишить сотрудников или если это какая то платформа то аккаунты пользователей пачкой грести.
источник