Обновить
352
0
Egor Homakov@Homakov

Xlnomist

Отправить сообщение
кстати да, сам над этой проблемой работал.

Я хотел разработать защиту от кликджекинга на уровне JS — считывать opacity и z-index, отсылать их фрейму через постмессаж + nonce спрятанная внутри моего замыкания. Пришел к выводу что придется постоянно сверять toString+'' и нет гарантий что енвайромент не изменен
Тогда норм. 10к это даже много. Надо почекать их )
о, надо больше инфы! я тоже так буду
$394 общая награда? Спасибо за описание, теперь буду знать с чьими баунтями не связываться. А вот уж SQLi в finance особенно подозрительно закрылся. Даже если кто то другой зарепортил, можно было бы принять такое.
Ну хотя бы warning выводить для особо упертых
Эти ребята настолько самоуверенные что похоже не заказывали пентестов у меня ни у кого. В whitebox аудите этот баг был бы просто очевиден.
Все виджеты работают через айфрейм. Иначем компраметация сервера виджетов ведет к хсс на всех сайтах
А почему они в мемекшд не запретят по умолчанию такую конфигурацию? Зачем быть insecure by default
Если бы я писал секюрный месенжер и ку меня нашлась закладка в крипто плюс такой баг в апи я бы поджав хвост убрал весь бред про супер безопасность с сайта. Ну и во вторых я не разработчик, и как пользователь доверия к телеграму уже не осталось.
Баг был в АПИ. Штрилиц, это провал.
Уязвимы были только те кто пользовались этим кривым веб клиентом (почему то я сразу подумал что веб клиент телеграма будет таким же кривым как и сам вк) или вообще любые пользователи телеграма? Если второе то за сим закапываем сей прекрасный месенджер.
фрилансер и профснальный контрактор это небо и земля.
Я имел ввиду стиль валидации. Он пользуется листом extension-ов, а не контент тайпов
Да, именно. Так работают аналоги (Carrierwave). Изначально сохранять с оригинальным именем это плохая идея.

Ну и более того я считаю адаптеры надо подключать мануально.
Хабр съел все буковки 'x'. Уэ тэ эф?
Тогда только на последнюю версию, пару месяцев назад там была утечка инфы примерно таким же образом :)
С хабра не пришло еще ни одного клиента. Рунет такой рунет.
Бейджы вайтлистятся я полагаю. Если сможете вставить крос доменную картинку — дайте знать )
Чему завидовать тут, этот пост вершина айсберга. Есть еще куча неоплаченых/неотвеченных/wontfixеных репортов, у каждого из нас.

Баги простые, и в этом прикол всей цепочки. Ну и для меня взломать чей то oauth дело чести.

Информация

В рейтинге
Не участвует
Откуда
Москва, Москва и Московская обл., Россия
Зарегистрирован
Активность