Size: a a a

2021 March 03

A

Andrew in secinfosec
2 2
просто опять таки обойти шифр 2fa
Да нет там никакого шифра
источник

22

2 2 in secinfosec
Andrew
Да нет там никакого шифра
запрос то который он тыкал "Он был зашифрован, а затем отправлен на проверку"
источник

A

Andrew in secinfosec
2 2
запрос то который он тыкал "Он был зашифрован, а затем отправлен на проверку"
Он был «зашифрован» жабоскриптом, который работает в твоём браузере. Следовательно ничего реверсить не надо, находишь функцию которая шифрует запрос и копируешь её.
источник

22

2 2 in secinfosec
На сколько я понял он пробовал восстанавливать пароль через восстановление у.з. МС а там не так много js на страничке при восстановлении
источник

22

2 2 in secinfosec
Просто мне интересно на сколько  реально с помощью этого кейса повторить такое?
источник

Z

Zer🦠way in secinfosec
2 2
Просто мне интересно на сколько  реально с помощью этого кейса повторить такое?
На других ресурсах? Более чем
источник

22

2 2 in secinfosec
Zer🦠way
А в мс тоже индусы
думаешь по братски инсайд был ? ))
источник

A

Andrew in secinfosec
2 2
Просто мне интересно на сколько  реально с помощью этого кейса повторить такое?
Race conditions повсеместно. Но в большинстве случаев их практически не удастся применить из-за ненарочной сериализации реквесторы на стороне сервера - просто из-за того, что сайт работает на одном серваке, не рассчитан на большой трафик и ляжет как только попробуешь отправить сотню параллельных запросов.
источник

Z

Zer🦠way in secinfosec
2 2
думаешь по братски инсайд был ? ))
Слона отдал
источник

A

Andrew in secinfosec
А вот все эти новомодные стартапы на Девопснутых микросервисах - вот это прям идеальные таргеты.
источник

A

Andrew in secinfosec
Ещё если используются JWT, то это прям намекает на racing.
источник

1‌

1 ‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌‌... in secinfosec
Andrew
Ещё если используются JWT, то это прям намекает на racing.
не подкинешь пару рублей почитать про рейсы с jwt?
источник

A

Andrew in secinfosec
На hackerone полно публичных отчетов
источник

S

Slava in secinfosec
Andrew
На hackerone полно публичных отчетов
Например?
источник

АT

Артём Timei in secinfosec
всем привет.
кто-нибудь делал аудит Adguard?
действительно ли он блокирует сбор различных данных или всё же сливает на сторону, а пользователю показывает число слитого под видом заблокированного?)
источник

S

Slava in secinfosec
Артём Timei
всем привет.
кто-нибудь делал аудит Adguard?
действительно ли он блокирует сбор различных данных или всё же сливает на сторону, а пользователю показывает число слитого под видом заблокированного?)
Чота блокирует, чота нет
источник

АT

Артём Timei in secinfosec
Slava
Чота блокирует, чота нет
ну вот хотелось бы знать, что именно не блокирует, но выдаёт под видом заблокированного (если такое имеется)
источник

S

Slava in secinfosec
Ну просто не припомню я много репортов на хакер Ване про угон учёток через рейс кондишен жвт
источник

S

Slava in secinfosec
Артём Timei
ну вот хотелось бы знать, что именно не блокирует, но выдаёт под видом заблокированного (если такое имеется)
То что блокирует - блокирует, но не всё может забанить.
Есть же всякие статьи про сравнение подобного рода софта
источник

АT

Артём Timei in secinfosec
прост в одном тесте на фингерпринтинг он не работает совсем. не знаю, насколько правильный тест
источник