Библиотека хакера | Hacking, Infosec, ИБ, информационная безопасность
12.6K subscribers
1.96K photos
109 videos
166 files
2.98K links
Все самое полезное по инфобезу в одном канале.

Список наших каналов: https://t.me/proglibrary/9197

Для обратной связи: @proglibrary_feeedback_bot

По рекламе: @proglib_adv
РКН: https://gosuslugi.ru/snet/67ab0e2e75b36e054ef6d5bf
Download Telegram
🤔 Почему охота за багами — это смесь как технических навыков, так и упорства с любопытством? Простой и очень наглядный пример👇

Исследователь делится историей простого бага, который другие пропустили.

Вот как работало приложение:
1️⃣ Пользователи входили в систему, используя адрес электронной почты.
2️⃣ На их почту отправлялся одноразовый 6-значный код (OTP).
3️⃣ Этот код вводился для доступа к аккаунту — никаких паролей.

Но если вы попробуете перебрать OTP (это ~200k запросов и 2 часа времени), то среди массы ответов 401 увидите код состояния 200 OK.

🤫 Вот почему большинство багхантеров пропускают такие уязвимости (по мнению автора):
🟠Они видят ответы 401 Unauthorized или 429 и предполагают, что система реализовала эффективное ограничение частоты запросов. Если дать запросу дойти до верного OTP, станет понятно, как система на это отреагирует.
🟠Они останавливают Intruder до завершения списка.
🟠Им не хватает терпения, чтобы дождаться завершения грубого перебора.

#bugbounty #tips
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
🤑 Список практических методов разведки, которые почти никто не использует

👉 Источник

#tips #bugbounty #recon
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
🔐 HTTP -> HTTPS

Если у вас есть внутренний сервис HTTPS, но ваш балансировщик нагрузки, входной шлюз или что-то подобное разрешает только HTTP-адреса, вы можете обойти это с помощью простой команды socat. Не долгосрочное решение, а быстрый и временный кейс.

#tips #tools
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5
🔥 Топ-10 параметров для эксплуатации SSRF от PT SWARM

Получены из раскрытых багбаунти отчетов на HackerOne и публичных райтапов.

#cheatsheet #tips #bugbounty
👍4
This media is not supported in your browser
VIEW IN TELEGRAM
😈 В Burp Turbo Intruder 1.51 результаты теперь отображаются в верхней части таблицы, чтобы вы могли видеть их без прокрутки!

Если вам больше нравится старое поведение, можете вернуть его с помощью:

table.setSortOrder(0, False)


#tips #bugbounty #tips
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥2