Size: a a a

2021 February 22

GD

Gott sei Dank in WebPwnChat
Дружище, это 1000% проц баунти. залец им видео, скриншоты
источник

GD

Gott sei Dank in WebPwnChat
Если траеджер долбень не смог повторить то, что ты ему сказал, то увы, это его проблемы. Факт в том, что уязвимость была/есть)
источник

M

Mykola in WebPwnChat
Gott sei Dank
Если траеджер долбень не смог повторить то, что ты ему сказал, то увы, это его проблемы. Факт в том, что уязвимость была/есть)
Согласен 👍 Буду топить до конца)
источник

п@

павел @p0st0l in WebPwnChat
Можете посоветовать что-нибудь почитать(или не почитать) по React+Redux? Не с целью программирования, а с целью анализа чужого кода. То есть не как написать "Hello world" на 5 динамических страницах, с общим состоянием. А именно ближе к продакшену и желательно с уклоном на безопасноть (точнее на потенциальные опасности).
источник

GD

Green Dog in WebPwnChat
павел @p0st0l
Можете посоветовать что-нибудь почитать(или не почитать) по React+Redux? Не с целью программирования, а с целью анализа чужого кода. То есть не как написать "Hello world" на 5 динамических страницах, с общим состоянием. А именно ближе к продакшену и желательно с уклоном на безопасноть (точнее на потенциальные опасности).
Если чисто про безопасность, то вот ссылочки, что я собрал когда-то
http://danlec.com/blog/xss-via-a-spoofed-react-element
https://medium.com/node-security/the-most-common-xss-vulnerability-in-react-js-applications-2bdffbcc1fa0
https://redux.js.org/docs/recipes/ServerRendering.html#security-considerations
https://medium.com/dailyjs/exploiting-script-injection-flaws-in-reactjs-883fb1fe36c1

По сути, есть небольшой ряд опасных функций, куда лучше бы не попадал юзерский инпут. Всё остальное - достаточно безопасное.
источник

п@

павел @p0st0l in WebPwnChat
Green Dog
Если чисто про безопасность, то вот ссылочки, что я собрал когда-то
http://danlec.com/blog/xss-via-a-spoofed-react-element
https://medium.com/node-security/the-most-common-xss-vulnerability-in-react-js-applications-2bdffbcc1fa0
https://redux.js.org/docs/recipes/ServerRendering.html#security-considerations
https://medium.com/dailyjs/exploiting-script-injection-flaws-in-reactjs-883fb1fe36c1

По сути, есть небольшой ряд опасных функций, куда лучше бы не попадал юзерский инпут. Всё остальное - достаточно безопасное.
Спасибо, изучу!
источник

т

трипл.exe xexexeexex... in WebPwnChat
Привет всем, возможно вопрос прозвучит странновато, но все же спрошу:
Есть ли какие нибудь типо онлайн тренажеры по метасплоиту? (типо рутми, только для метасплоита).
С vbox проблемы на неопределённое время, поэтому пока ищу альтернативы.

Если я хуйню сказал - обассыте, но бейте пжлста.
источник

GD

Green Dog in WebPwnChat
Есть любители SAML? ктонить юзал https://github.com/pwntester/DupeKeyInjector?
источник
2021 February 23

k

kusl in WebPwnChat
привет! напомните чем вытянуть репозиторий если на IP-адресе доступно .git. Спасибо
источник

K

Kaimi in WebPwnChat
dvcs ripper
источник

k

kusl in WebPwnChat
спасибо
источник

DR

D R in WebPwnChat
источник

k

kusl in WebPwnChat
спс)
источник

S

Sviatoslav in WebPwnChat
Всем привет,
А какие вообще есть способы обхода in-app-purchases в андроид приложениях?
источник

B

Betel'gejze in WebPwnChat
Sviatoslav
Всем привет,
А какие вообще есть способы обхода in-app-purchases в андроид приложениях?
С точки зрения конечного пользователя - lucky patcher.
источник

S

Sviatoslav in WebPwnChat
Betel'gejze
С точки зрения конечного пользователя - lucky patcher.
Спасибо, почитал
т.е. получается он эмулирует ответ от Google Billing
а можно ли как-то вручную разобрать приложение, изменить smali и пересобрать его обратно, чтобы обойти in-app-purchases который реализован с помощью - https://github.com/anjlab/android-inapp-billing-v3 - например?
источник

B

Betel'gejze in WebPwnChat
Sviatoslav
Спасибо, почитал
т.е. получается он эмулирует ответ от Google Billing
а можно ли как-то вручную разобрать приложение, изменить smali и пересобрать его обратно, чтобы обойти in-app-purchases который реализован с помощью - https://github.com/anjlab/android-inapp-billing-v3 - например?
Я пока не очень хорошо разбираюсь в деталях функционирования мобильных приложений и покупок внутри них, но на рутированном телефоне в большинстве приложений luky patcher работает. Там есть патчи, и разные опции пересборки. Может быть разработчики мобильных приложений / те кто занимаются их тестированием подскажут подробнее.
источник
2021 February 24

MM

Marat Mkhitaryan in WebPwnChat
https://dumpz.org/aFNGYxpEdRr3 возможно ли обойти такой регекс, чтобы получить SSRF?
источник

п@

павел @p0st0l in WebPwnChat
Можете посоветовать статический анализатор JS (API, secrets и прочие полезности), который не кравлит сайт, а уже со скаченными файлами скриптов работает?
источник

q

q|z in WebPwnChat
grep :)
источник