All streams
Search
Write a publication
Pull to refresh
261
0
Лука Сафонов @LukaSafonov

Information Security Evangelist

Send message

2020 год это так далеко… Падажжи, как это сейчас 2019?!

Зря иронизируете, полезный инструмент.
2019 год:

посещаемость сайта > 3.000.000 ежемесячно
/login?redirect=%250ajavascript:alert(1);  

крупный ритейл:
/no-*****-******?q=%27%22%20autofocus=true%20onfocus=%22alert(document.domain) > 

крупный онлайн магазин:
*********_center/********/******.php?SECTION_ID=******}});};top[%22eval%22](top[%22atob%22](%27************%27));function%20load*******()%20{$.ajax({%20type:%20%27get%27,%20url:%20%27/*******_center/*****/****.php%27,test:{// 
Любая атака, принесшая результат эффективна. Эта статья именно о blind XSS. Что касается отраженных XSS — тут тоже много интересных векторов, например отрисовка формы фишинга.
Окружить на вражеской территории?
Каюсь, это был небольшой сарказм. Думаю большинство читателей поняли правильно.
Это новость, а не статья. Подробности можно прочитать в твиттере ЦАХАЛ, скриншот которого есть в тексте — twitter.com/IDF.
Не стоит вскрывать эту тему.
Любой нормальный администратор заблочит доступ в интернет для принтера.
если бы все так делали — пентестеры давно бы остались без работы. К сожалению, мой опыт говорит об обратном.
Почему эта новость не в новостях?
Слабоумие_и_отвага.jpg
Вы путаете offensive и defensive. Издевательства над ИБшниками в компаниях, Вы серьезно?

Вы либо фантазируете, либо прилетели к нам из параллельной вселенной.

Если кого-то эта статья вдохновит на поиски уязвимостей без разрешения владельцев ресурса и вымогательство вознаграждения — советую ознакомиться со статьями 272 и 163.

Это скорее не утечка, как в первом случае, это уязвимость IDOR.

Переадресация поможет принять звонки в походе.

Ghidra contain some vulns, like this:

«Левая симка» тоже никому не принадлежит, но по факту на кого-то оформлена (хотя один раз я видел симкарту МТС с «незарегистрированный абонент» в личном кабинете).

Information

Rating
Does not participate
Location
Москва, Москва и Московская обл., Россия
Works in
Date of birth
Registered
Activity

Specialization

Chief Technology Officer (CTO), Chief Product Officer (CPO)
Information Security