Size: a a a

pyTelegramBotApi.talks.ru

2021 May 03

m@

madwayz @ 0xd34d in pyTelegramBotApi.talks.ru
Поэтому, мне приходится 2 недели готовиться к выступлению. А на хакатонах за 24 часа. Только текст мы пишем за час до презентации.
источник

m@

madwayz @ 0xd34d in pyTelegramBotApi.talks.ru
Заметки быстрые, блин. Какие-то решения для частых проблем описываю, полезные команды, сниппеты и т.д.
источник

ダーリン (Darling)... in pyTelegramBotApi.talks.ru
Понимаю
источник

ダーリン (Darling)... in pyTelegramBotApi.talks.ru
Сам то ты откуда набрался? Начинал с хака вай фая соседа? 😂
источник

m@

madwayz @ 0xd34d in pyTelegramBotApi.talks.ru
Короче, такие дела. Московским и Питерским ребятам организуем площадки для проведения соревнований.
источник

m@

madwayz @ 0xd34d in pyTelegramBotApi.talks.ru
Да, кстати. Ахаха.
источник

m@

madwayz @ 0xd34d in pyTelegramBotApi.talks.ru
Реально с него всё пошло.
источник

ダーリン (Darling)... in pyTelegramBotApi.talks.ru
Так и у меня такой опыт был, но дальше не пошло
источник

ダーリン (Darling)... in pyTelegramBotApi.talks.ru
Кали по приколу вообще установил, ни разу в действии не пробовал
источник

m@

madwayz @ 0xd34d in pyTelegramBotApi.talks.ru
Потом крёстный попросил научить ломать сети. Потом спуфить DNS научился, MITM атаки, отравление веб-кэша и пошло поехало.
источник

ダーリン (Darling)... in pyTelegramBotApi.talks.ru
А получается в тг боте могут быть sql инъекции? Типа я видел на сайте могут в гет запрос вписать sql запрос, а в тг бота же так не сделать, если айпи vps не дать?
источник

m@

madwayz @ 0xd34d in pyTelegramBotApi.talks.ru
Хакеры бывают плохие и хорошие. Мы пропагандируем полезный для бизнеса хакинг.
источник

m@

madwayz @ 0xd34d in pyTelegramBotApi.talks.ru
И в тг боте могут быть. Тебя спасёт PDO или ORM.
источник

m@

madwayz @ 0xd34d in pyTelegramBotApi.talks.ru
Никакой разницы нет, если клиентские данные без валидации конкатенируются с raw sql запросом.
источник

m@

madwayz @ 0xd34d in pyTelegramBotApi.talks.ru
Я тебе больше скажу. Я через твоего тг бота могу получить полный контроль над твоим сервером при неправильной конфигурации СУБД.
источник

ダーリン (Darling)... in pyTelegramBotApi.talks.ru
Я что-то не понимаю, как их использовать будут?
источник

m@

madwayz @ 0xd34d in pyTelegramBotApi.talks.ru
Каво
источник

ダーリン (Darling)... in pyTelegramBotApi.talks.ru
Я вот тебе дам тг бота своего тупа с sql запросами, знч ты сможешь получить доступ к бд?
источник

ダーリン (Darling)... in pyTelegramBotApi.talks.ru
А чем орм спасает, это ж обёртка под запросы, нет?
источник

m@

madwayz @ 0xd34d in pyTelegramBotApi.talks.ru
Смотри. Есть у тебя такой запрос:
select * from users where id='{user_id}' limit 1

Ты ожидаешь, что клиент будет передавать число. Но я отправляю туда пейлоад 1' or 1=1 --
Получается запрос

select * from users where id='1' or 1=1 -- limit 1

Т.е, это валидный запрос, который получит все строки из таблицы users.
источник