Size: a a a

2021 February 25

s

s̢̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́͡... in WebPwnChat
Web Security
К логину нельзя подобрать пароль, но можно к одному паролю подбирать много логинов. Медиум, хай, фуфло?
Ну это много где репортить придётся) Тут разве что лимит по запросам в принципе ввести с одного адреса
источник

WS

Web Security in WebPwnChat
pa3riot c0de
В качестве логинов что используется?
В моём случае почта, но я спросил про уязвимость в принципе, потому что случай не единичный
источник

s

s̢̍̌͗ͧͫ͊ͧͫͮ̂̒̇̅̌̐͆́͡... in WebPwnChat
Web Security
В моём случае почта, но я спросил про уязвимость в принципе, потому что случай не единичный
Ну это как уже выше написали классический password spraying и есть чуть менее чем везде, наверное
источник

GD

Green Dog in WebPwnChat
Web Security
В моём случае почта, но я спросил про уязвимость в принципе, потому что случай не единичный
не уязвмисоть
источник

q

q|z in WebPwnChat
Пришла к вам некая конторка, хочет воткнуть JS на ваш сайт. Однако меры безопасности вызывают вопросы, и не хочется словить js сниффер на главной благодаря админу, поставившему пароль 123 на админку скрипта.

Вопросный вопрос:
Пока в голову приходит только CSP по хешу скрипта, однако при каждом релизе скрипта править хедеры на сервере - идея так себе, мягко говоря. Какие еще могут быть способы закрыть риск проеба на стороне партнера?
источник

AK

Anton Kirsanov 🐸 in WebPwnChat
q|z
Пришла к вам некая конторка, хочет воткнуть JS на ваш сайт. Однако меры безопасности вызывают вопросы, и не хочется словить js сниффер на главной благодаря админу, поставившему пароль 123 на админку скрипта.

Вопросный вопрос:
Пока в голову приходит только CSP по хешу скрипта, однако при каждом релизе скрипта править хедеры на сервере - идея так себе, мягко говоря. Какие еще могут быть способы закрыть риск проеба на стороне партнера?
хостить с гитхаба, паблиш через ревью
источник

q

q|z in WebPwnChat
это уже есть
источник

AG

Alexey Goncharov in WebPwnChat
q|z
Пришла к вам некая конторка, хочет воткнуть JS на ваш сайт. Однако меры безопасности вызывают вопросы, и не хочется словить js сниффер на главной благодаря админу, поставившему пароль 123 на админку скрипта.

Вопросный вопрос:
Пока в голову приходит только CSP по хешу скрипта, однако при каждом релизе скрипта править хедеры на сервере - идея так себе, мягко говоря. Какие еще могут быть способы закрыть риск проеба на стороне партнера?
SRI, и править придется не хидеры, а хэш в теге script. Не факт, что это будет удобнее чем править CSP, но вдруг.
источник

q

q|z in WebPwnChat
Alexey Goncharov
SRI, и править придется не хидеры, а хэш в теге script. Не факт, что это будет удобнее чем править CSP, но вдруг.
равносильно, к сожалению
источник

Y

Yaroslav in WebPwnChat
q|z
Пришла к вам некая конторка, хочет воткнуть JS на ваш сайт. Однако меры безопасности вызывают вопросы, и не хочется словить js сниффер на главной благодаря админу, поставившему пароль 123 на админку скрипта.

Вопросный вопрос:
Пока в голову приходит только CSP по хешу скрипта, однако при каждом релизе скрипта править хедеры на сервере - идея так себе, мягко говоря. Какие еще могут быть способы закрыть риск проеба на стороне партнера?
Хостить жс у себя?
источник

q

q|z in WebPwnChat
Yaroslav
Хостить жс у себя?
в том то и проблема, что нет
источник

AK

Alexander Khamitov in WebPwnChat
q|z
Пришла к вам некая конторка, хочет воткнуть JS на ваш сайт. Однако меры безопасности вызывают вопросы, и не хочется словить js сниффер на главной благодаря админу, поставившему пароль 123 на админку скрипта.

Вопросный вопрос:
Пока в голову приходит только CSP по хешу скрипта, однако при каждом релизе скрипта править хедеры на сервере - идея так себе, мягко говоря. Какие еще могут быть способы закрыть риск проеба на стороне партнера?
Может быть закинуть на сторонний домен и подгружать через iframe с сендбоксом?
источник

q

q|z in WebPwnChat
хм, а чуток подробнее про сендбокс?
источник

MM

Marat Mkhitaryan in WebPwnChat
Iframe же всегда не имеет доступа к вкладке родителю? Он сам по себе и есть некий сандбокс. Можно посмотреть что делают сайты типо codepen jsfiddle итд, они же тоже позволяют любому коду запускатся. Насколько я знаю они все тоже через iframe работают.
источник

A

Artem in WebPwnChat
Marat Mkhitaryan
Iframe же всегда не имеет доступа к вкладке родителю? Он сам по себе и есть некий сандбокс. Можно посмотреть что делают сайты типо codepen jsfiddle итд, они же тоже позволяют любому коду запускатся. Насколько я знаю они все тоже через iframe работают.
у iframe есть sandbox режим в современных браузерах
источник

MM

Marat Mkhitaryan in WebPwnChat
Artem
у iframe есть sandbox режим в современных браузерах
https://www.w3.org/html/wiki/Elements/iframe да, посмотрел оказывается можно настраивать это тоже
источник

q

q|z in WebPwnChat
Marat Mkhitaryan
https://www.w3.org/html/wiki/Elements/iframe да, посмотрел оказывается можно настраивать это тоже
спасибо, потестим :)
источник

AK

Alexander Khamitov in WebPwnChat
Ага, ребята скинули то, что нужно
источник
2021 February 26

L

Lord Voldemort in WebPwnChat
За xss ту что я нашел, 300$ заплатили, мейл по 250$ платил:)
источник

L

Lord Voldemort in WebPwnChat
источник