Size: a a a

2020 October 04

N

Nikita in WebPwnChat
S
А щас же Websocket hijacking уже не работает?
если удаленная сторона отдает CORS: *
источник

S

S in WebPwnChat
Nikita
если удаленная сторона отдает CORS: *
Это ж после последнего апдейта хрома с samesite куками такая ерунда? Раньше вроде не требовалось
источник

I

Ivan in WebPwnChat
Nikita
если удаленная сторона отдает CORS: *
Хм, а на что  тут CORS влияет?
источник

N

Nikita in WebPwnChat
Ivan
Хм, а на что  тут CORS влияет?
Согласен, уточняю, если Origin не проверяется
источник
2020 October 05

M

MortusKill in WebPwnChat
есть CSTI в Ангуляре, но при пэйлоаде больше 30 символов, возвращается ошибка.
задача - собрать минимального размера пэйлоад для PoC-a
{{constructor.constructor('alert(1)')()}} - вот такой дефолтный пэйлоад уже не пролазит
источник

NK

ID:0 in WebPwnChat
Для тех, кто использует Nominatim (такой движок для геокодинга от OpenStreetMap) в официальных докер-образах: обратите внимание на одну забавную строку.
В большинстве случаев ничего страшного не произойдет, так как докеры обычно не торчат наружу. Но мало ли :)
источник

L

Lord Voldemort in WebPwnChat
ID:0
Для тех, кто использует Nominatim (такой движок для геокодинга от OpenStreetMap) в официальных докер-образах: обратите внимание на одну забавную строку.
В большинстве случаев ничего страшного не произойдет, так как докеры обычно не торчат наружу. Но мало ли :)
Ух, коменты , топчик! :)
источник

N

Nikita in WebPwnChat
ID:0
Для тех, кто использует Nominatim (такой движок для геокодинга от OpenStreetMap) в официальных докер-образах: обратите внимание на одну забавную строку.
В большинстве случаев ничего страшного не произойдет, так как докеры обычно не торчат наружу. Но мало ли :)
А при каких обстоятельствах докер будет торчать наружу?
источник

T

TryBaby in WebPwnChat
ID:0
Для тех, кто использует Nominatim (такой движок для геокодинга от OpenStreetMap) в официальных докер-образах: обратите внимание на одну забавную строку.
В большинстве случаев ничего страшного не произойдет, так как докеры обычно не торчат наружу. Но мало ли :)
Это как?
источник

F

Fahad in WebPwnChat
ID:0
Для тех, кто использует Nominatim (такой движок для геокодинга от OpenStreetMap) в официальных докер-образах: обратите внимание на одну забавную строку.
В большинстве случаев ничего страшного не произойдет, так как докеры обычно не торчат наружу. Но мало ли :)
на местном
источник

AE

Andrey Enshin in WebPwnChat
ID:0
Для тех, кто использует Nominatim (такой движок для геокодинга от OpenStreetMap) в официальных докер-образах: обратите внимание на одну забавную строку.
В большинстве случаев ничего страшного не произойдет, так как докеры обычно не торчат наружу. Но мало ли :)
да, иногда интересно раскурить "цепочку" докерфайлов из которых состоит образ

кстати, мб есть тула которая это делает и на выходе даёт набор докер файлов текстом?
можно накатать, если такой нет. мб будет полезно
источник

‌‌

‌‌‌‎ ‌‌‌‎... in WebPwnChat
ID:0
Для тех, кто использует Nominatim (такой движок для геокодинга от OpenStreetMap) в официальных докер-образах: обратите внимание на одну забавную строку.
В большинстве случаев ничего страшного не произойдет, так как докеры обычно не торчат наружу. Но мало ли :)
Пюрешка) бэкдорщики нынче не те😂
источник

c

const in WebPwnChat
Nikita
А при каких обстоятельствах докер будет торчать наружу?
Докер может править правила fw на хосте. Именно так утчки из эластиков
источник

B

Bo🦠oM in WebPwnChat
Фу, комменты
источник

АГ

Андрей Грачёв... in WebPwnChat
Bo🦠oM
Фу, комменты
Дуров недодумал!
источник

A

Anton in WebPwnChat
ID:0
Для тех, кто использует Nominatim (такой движок для геокодинга от OpenStreetMap) в официальных докер-образах: обратите внимание на одну забавную строку.
В большинстве случаев ничего страшного не произойдет, так как докеры обычно не торчат наружу. Но мало ли :)
Даже править ничего не надо, это by design https://github.com/firewalld/firewalld/issues/461
источник

B

Bo🦠oM in WebPwnChat
С ufw тож весело

https://github.com/chaifeng/ufw-docker
источник

N

Nikita in WebPwnChat
const
Докер может править правила fw на хосте. Именно так утчки из эластиков
Мы же говорим о пользователе системы, то есть, скорее всего речь о ssh/telnetd.
При каких обстоятельствах докер будет expose-ить ssh вместо сервиса ?
источник

B

Bo🦠oM in WebPwnChat
Nikita
Мы же говорим о пользователе системы, то есть, скорее всего речь о ssh/telnetd.
При каких обстоятельствах докер будет expose-ить ssh вместо сервиса ?
Да вряд ли будет
источник

N

Nikita in WebPwnChat
Bo🦠oM
Да вряд ли будет
😉
источник