Size: a a a

2020 November 23

VV

Vladimir Vlasov in WebPwnChat
Непонятно, PlayStation два раза за одну багу заплатила:
https://hackerone.com/reports/821896
https://hackerone.com/reports/826394
источник

L

Lucky in WebPwnChat
так в первом авторизация по другому "We pass this payload URL to the OAuth issuing server: https://auth.api.sonyentertainmentnetwork.com/2..."
источник

VV

Vladimir Vlasov in WebPwnChat
В обоих случаях postMessage кривой виноват же, дубликат должен быть
источник

SN

S N in WebPwnChat
Кто-то знает сайты которые используют waf wallarm?
источник

I

Ivan in WebPwnChat
qiwi скорее всего
источник

q

q|z in WebPwnChat
S N
Кто-то знает сайты которые используют waf wallarm?
@isox_xx знает :)))
источник

KJ

Kir Jetty in WebPwnChat
Ivan
qiwi скорее всего
Да
источник

GO

Gocha Okradze in WebPwnChat
Алексей
Может кто подсказать по для поиска секретов в js файлах?

Интересны регекспы / рабочие one-lineры
Есть такое для nuclei и еше для burp bounty профиль.
https://github.com/projectdiscovery/nuclei-templates/blob/master/tokens/credentials-disclosure.yaml
источник

WS

Web Security in WebPwnChat
Скормил скульмапу реквест через -r file.txt. Слева оригинал, справа - то что делает скульмап. Как пофиксить лишний инкодинг?
источник

WS

Web Security in WebPwnChat
--skip-urlencode совсем убирает инкодинг
источник

[O

[object Object] in WebPwnChat
Web Security
Скормил скульмапу реквест через -r file.txt. Слева оригинал, справа - то что делает скульмап. Как пофиксить лишний инкодинг?
в GET всегда энкодится согласно RFC
источник

WS

Web Security in WebPwnChat
[object Object]
в GET всегда энкодится согласно RFC
У меня пост
источник

[O

[object Object] in WebPwnChat
Web Security
У меня пост
источник

WS

Web Security in WebPwnChat
—tamper=charencode не помог
источник

Y

Yurique in WebPwnChat
Web Security
Скормил скульмапу реквест через -r file.txt. Слева оригинал, справа - то что делает скульмап. Как пофиксить лишний инкодинг?
прокси через бурп и урлдекод?
источник

WS

Web Security in WebPwnChat
Yurique
прокси через бурп и урлдекод?
—proxy=http://127.0.0.1:8080 на бурп, чтобы смотреть, что происходит
Оригинал, который слева, спроксирован из браузера
источник

GD

Green Dog in WebPwnChat
Web Security
У меня пост
query в посте же "должен быть" заэнкожен
источник

WS

Web Security in WebPwnChat
Green Dog
query в посте же "должен быть" заэнкожен
Ориг реквест с частичным инкодингом принимается сайтом нормально, но с полным инкодингом или без него - ошибка
источник

GD

Green Dog in WebPwnChat
предположу, что убрав урленкод в  file.txt, то ты получишь корректный енкод после скульмапа
источник

GD

Green Dog in WebPwnChat
Web Security
Ориг реквест с частичным инкодингом принимается сайтом нормально, но с полным инкодингом или без него - ошибка
возможно, что это потому что  скульмэп енкодит  %2с в %252c
источник