Search
Write a publication
Pull to refresh
3
0
V3XX @v3xx

// _ AppSec // Bug Bounty / Legal Hacking

Send message

Я по одному этому моменту понял что будет дальше во всей этой истории. Когда кто-то включает режим экспертного эксперта, при этом общаясь разве что не на языке «пАдОнКаФф», стоит приготовиться к затяжному цирковому выступлению.

Тут дело не в их сфере занятости, а в типе личности как таковой. Иначе говоря, работай они не разработчиками, а кассирами в супермаркете или телеведущими, это бы ничего принципиально не поменяло с точки зрения принимаемых ими решений и последствий для окружающих. Если человек при малейшем колебании своего эго разрешает себе переходить на личности и демонстрировать иные скверности характера, то ни о какой профессиональной этике, как и о профессионализме в целом, речи идти не может.

Именно такой типаж не в состоянии принять тот факт, что недостаток выявлен не в них самих, а в создаваемом ими продукте. У них обычно это всё сливается воедино, поэтому исследователь им приносит информацию, а они это расценивают как покушение на их личность, авторитетность, экспертность, статус. Это ключевой момент подобных историй, и счастливого финала, когда ударили по рукам и поблагодарили друг друга за хорошую работу, у них чаще всего не бывает.

@shanker, по уровню упёртости разработчиков и предпринимаемых ими контр-мер ещё легко отделался. В любом случае круто, что не замолчал, так держать!

И параллельно настроить автоматический репост статей в канал TG/группу VK, например.

«Антивирус для сайта» — это больше про маркетинг, чем про реальную пользу.

кажется автор даже гитом не умеет пользоватся

Так направили бы автора ссылками на путь истинный, а не потешались над его проблемами.

Техника эксплуатации уязвимости найдена

Ей лет 10, если не больше.

Плагины автоматически выполняются при загрузке страницы

Формулировка по сути некорректная.

и не отображаются в панели администрирования.

Отображаются стандартным для WordPress списком на специальной странице, на которую ведёт отдельный пункт меню.

На фоне антисоветской истерики это вполне себе логично, что именно эта зона внезапно и резко покажется ненужной.

Роскомнадзор может потребовать от владельцев социальных сетей блокировки аккаунтов блогеров и авторов контента с аудиторией более 10 тыс. подписчиков, которые не прошли регистрацию в специальном перечне ведомства.

Старые-добрые добровольно-принудительные меры. Начали с того, что не вступившим в рабство в реестр запретят получать деньги с рекламных контрактов, дошли до передовых классических решений вроде «забанить всех, что не пляшет под нашу дудку».

Погодите, всё будет. Всему своё время.

Предлагаю патч на этот случай: утёкшие реестры заносить в белые списки, чтобы им можно было протекать без последствий. Система ведения реестров с реестрами реестров спасена от реекусии и коллапса.

Тем более, что данные не удаляются в привычном понимании этого слова, а скрываются из публичного пространства.

Подписка не спасает от такого бана, во всяком случае легитимных пользователей.

Спам-боты живут и здравствуют.

Я никому не писал, тем более новым контактам, немного общался в двух чатах, без файлов/ссылок и пр., и словил бан. Так что это история не только про "писать незнакомым людям", какой-то абьюз точно существует.

Странно, у меня когда такое случилось, нигде никто никаких дат и сроков не писал. Было так: вижу бан (без понятия за что) -> пишу в бот, оспариваю бан -> разблокировали -> через Х часов снова бан точно такой же -> снова пишу в бот, оспариваю бан > через Х часов разбан -> через Х часов бан.

При этом, разумеется, бот предоставляет ноль информации о стиуации, сроках и причинах, а по адресам почты, даже DMCA (отдельный случай), никто ни разу не ответил.

ПУСТО × МИНА‼ × МИНА‼ × ПУСТО × МИНА‼ × МИНА‼ × ПУСТО

ПУСТО × ПУСТО × ПУСТО × МИНА‼ × ПУСТО × ПУСТО × МИНА‼

ПУСТО × МИНА‼ × ПУСТО × МИНА‼ × МИНА‼ × МИНА‼ × ПУСТО

МИНА‼ × ПУСТО × МИНА‼ × ПУСТО × ПУСТО × ПУСТО × МИНА‼

МИНА‼ × ПУСТО × ПУСТО × МИНА‼ × ПУСТО × МИНА‼ × ПУСТО

ПУСТО × МИНА‼ × ПУСТО × МИНА‼ × МИНА‼ × МИНА‼ × ПУСТО

ПУСТО × МИНА‼ × ПУСТО × ПУСТО × МИНА‼ × ПУСТО × ПУСТО

Визуально легко понять где "мина", а где "пусто" -- по ширине скрытого блока.

Учитывая, что сейчас частенько VPN поднимают на арендованных лично серверах, хранят конфиги и прочее на ПК/смартфонах, то в совокупности этого более чем хватит, чтобы вспомнить про те самые палки.

На этот случай нужно требовать обновления плагина в бандле разработчиком темы, сами они не шевелятся в 99% случаев.

В статье почти не затронуты нюансы миграции на Linux.

Потому и не затронуты, что проще подтолкнуть пользователей к подобным действиям, но не брать за своё предложение ответственность, помогая последним с какими-то инструкциями или хотя бы советами по той же миграции и замене привычного ПО на аналоги.

Information

Rating
8,460-th
Location
Москва, Москва и Московская обл., Россия
Registered
Activity

Specialization

Application Security
PHP
OWASP
Burp Suite