Size: a a a

2021 February 05

НБ

Никита Белов... in WebPwnChat
Настя
День добрый :)
Кто-нить может подсказать про подмену JWT токенов и их уязвимости. Таск решаю - там по-видимому нужно токен поменять
источник

k

kurashh in WebPwnChat
Настя
День добрый :)
Кто-нить может подсказать про подмену JWT токенов и их уязвимости. Таск решаю - там по-видимому нужно токен поменять
Рутми?
источник

Н

Настя in WebPwnChat
Неа
источник

S

Sviatoslav in WebPwnChat
https://hackerone.com/reports/1001255

Reporter:
...below is my script to generate the URL, it requires importing "Newtonsoft.Json.dll" and "NordVpn.Core.dll".

HackerOne triage:
The fact that you are able to execute code through NordVPN's software with already a malware running is pointless, the result you achieved by tricking NordVPN's software could have been done by your malware with less effort.

HackerOne triage:
Sorry @cyku, I thought that the C sharp program was supposed to run in the victim's machine. That's why I assumed it was a local attack. I am going to reproduce now.

Все что нужно знать о HackerOne triage :)
источник

S

Sviatoslav in WebPwnChat
Sviatoslav
https://hackerone.com/reports/1001255

Reporter:
...below is my script to generate the URL, it requires importing "Newtonsoft.Json.dll" and "NordVpn.Core.dll".

HackerOne triage:
The fact that you are able to execute code through NordVPN's software with already a malware running is pointless, the result you achieved by tricking NordVPN's software could have been done by your malware with less effort.

HackerOne triage:
Sorry @cyku, I thought that the C sharp program was supposed to run in the victim's machine. That's why I assumed it was a local attack. I am going to reproduce now.

Все что нужно знать о HackerOne triage :)
походу чтобы стать HackerOne triage даже уметь читать необязательно)
источник

n

ninja01 in WebPwnChat
Sviatoslav
походу чтобы стать HackerOne triage даже уметь читать необязательно)
ну чё докопался-то, всякое бывает. он разобрался же в итоге и всё затриажили как надо
источник

AR

AI Reflection in WebPwnChat
Глянь на рутми решения тада может твой случай
источник

ПП

Проксимов Прксимович... in WebPwnChat
+, вот тут все подробно в вики описано
(https://github.com/ticarpi/jwt_tool/wiki)
источник

S

Sviatoslav in WebPwnChat
ninja01
ну чё докопался-то, всякое бывает. он разобрался же в итоге и всё затриажили как надо
Я считаю, что не нужно брать на должность триажера, человека который не может элементарно прочитать репорт и повторить шаги, описанные в нем.
Репорт не двусмысленный, неясных мест в нем нет. Прежде чем ставить "Needs more info.", нужно просто внимательно прочитать отчет
источник

S

Slava in WebPwnChat
Sviatoslav
Я считаю, что не нужно брать на должность триажера, человека который не может элементарно прочитать репорт и повторить шаги, описанные в нем.
Репорт не двусмысленный, неясных мест в нем нет. Прежде чем ставить "Needs more info.", нужно просто внимательно прочитать отчет
Да не, ты криво написал
источник

S

Slava in WebPwnChat
источник

S

Sviatoslav in WebPwnChat
Slava
Да не, ты криво написал
Это не мой репорт
источник

S

Slava in WebPwnChat
А, ну, значит репорт написан криво. Пишут шаги для воспроизведения и приводят код на шарпе
источник

S

Sviatoslav in WebPwnChat
Slava
А, ну, значит репорт написан криво. Пишут шаги для воспроизведения и приводят код на шарпе
и что тут не так?
источник

S

Slava in WebPwnChat
Sviatoslav
и что тут не так?
Это как минимум ошибка - для работы "скрипта" нужно скомпилировать его (скрипты интерпретируются, а не компилят)
источник

S

Slava in WebPwnChat
Там же добавляют мол важно импортировать либы, почему - не поясняет, только написано что важно
источник

S

Sviatoslav in WebPwnChat
Slava
Это как минимум ошибка - для работы "скрипта" нужно скомпилировать его (скрипты интерпретируются, а не компилят)
источник

s

s̢̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́͡... in WebPwnChat
Slava
Это как минимум ошибка - для работы "скрипта" нужно скомпилировать его (скрипты интерпретируются, а не компилят)
🤦‍♂️
источник

S

Slava in WebPwnChat
Вы если кавычки только умеете пихать, то лучше не пытайтесь умничать, глупо выглядит
источник

S

Slava in WebPwnChat
Оеп - точка входа в программу, т.е. чувак не скрипт запускал, а программу компилил
источник