digMeMore
6.95K subscribers
251 photos
18 videos
24 files
533 links
Contact: @YShahinzadeh
Download Telegram
Medium Full Account Takeover By One Click

یه بنده خدایی چند سال پیش XSS از Medium گرفته و اونو تبدیل کرده به تصاحب حساب کاربری نکات خوبی داره:

1- اول از همه اومده CSP رو بررسی کرده و دیده که بدون مقدار nonce هست و راحت XSS اجرا میشه.
2- اومده دیده اونجایی که XSS تزریق میشه طول کارکتر محدودی داره و این قضیه نمیزاره که پیلودش رو کامل تزریق کنه، حالا اونو تبدیل کرده به DOM XSS و محدودیت طول کارکتر رو دور زده.
3- یه سناریو چیشده که توکن CSRF رو گرفته و درخواست تغییر ایمیل میداده، در نتیجه ایمیل حساب قربانی تغییر پیدا میکرده.

https://ahussam.me/Medium-full-account-takeover/

#XSS
#CSRF
#CSP
#BugBounty

@digmemore
حمید کشفی یه کانال دیسکورد زده، یجورایی پاتق خودش هست و بنظرم تبدیل میشه به پاتق امنیت کارها، پیشنهاد می‌کنم وارد شین
https://discord.com/invite/KmN9Mzu
توی این رایتاپ باهم میبینیم که چطور آسیب پذیری های مختلف باهم ترکیب شدن که در نهایت باعث تصاحب حساب کاربری شده، پیشنهاد میکنم بخونید نکات خوبی داره.

https://medium.com/@valeriyshevchenko/from-crlf-to-account-takeover-a94d7aa0d74e

#ATO
#XSS
#CORS
#CSRF
#CRLFI
#BugBounty

@digmemore
This media is not supported in your browser
VIEW IN TELEGRAM
Google Account XSSI

آسیب پذیری XSSI جایی رخ میده که یکسری اطلاعات حساس داخل فایل های جاوااسکریپت قرار میگیره و از اونجایی که SOP واس src کردن فایل های جاوااسکریپت محدودیت نداره اجازه میده که فایل src شه و اطلاعات کاربر خونده شه.

#XSSI
#BugBounty

@digmemore
مقاله ای در خصوص بایپس SSL Pinning اندروید توسط فریمورک Frida

#Android
#SSL
#Book

@digmemore