Пентестерские Будни
211 subscribers
28 photos
8 links
Баг Баунти, Пентесты, бложик @xalerafera
Download Telegram
Я как всегда успел раньше всех на хеллоуин. Но ниче, эта тыква у меня до нового года стоять будет, ибо я вырезал этого вампира часа 2. Happy Halloween 🎃!
6
2025 год на дворе шел
6🔥1
Прикиньте, оказывается если ввести дефолтные admin:admin в панель и если разрабы забыли отключить localhost админа графаны, то вы можете попасть в main панель та и еще админом. Берем заметочку.
👍31
https://x.com/mexc_official/status/1924449969680924982?s=52. Подкаст завтра с MEXC у меня ребята, буду рассказывать о том какой web3 хуевый и небезопасный
👍6
Теперь я на 50 месте в общем рейтинге HackenProof 🫶
🔥7👍32
Я скоро вам об этом расскажу, как я получил доступ к админке компании, у которой игра в google play имеет 50+ (поправка 100+) миллионов скачиваний
👎2🔥2
ну это пиздец блять. Я типу разжевал просто, ну не знаю, в бурпе даже показал как менять запрос, и он нихера не понимает.
🤣4🤔2
Наорал.
👎1🤣1
Ты смотри, даже ничего не спросил, сразу триаж. что то понял походу.
🔥2👎1
Моя первая CVE 🫡
🔥86👍2
https://nvd.nist.gov/vuln/detail/CVE-2025-64523. Вот моя родненькая, сюда.
3🔥3👍1
PewPew!
9👍4🔥3
Проводил пентест Android приложения одной криптабиржы крупной.
Я пишу статический SAST сканер для мобилок под Android.
После скана приложения, сканер подсветил мне что приложение использует md5 хеш у одного из классов.
Как и все принципе посмотрели бы, ну и такие - окей просто добавлю finding об этом.

Однако мой сканер он статический, и он не проверяет условие
Ну это тот самый момент когда нужно проверять условие.

Я обнаружил следующее.

/* compiled from: PasswordUtils.java */
/* loaded from: classes39.dex */

Jadx пишет PasswordUtils.java это был.

Cмотрим на код, понимаем что криптобиржа использует md5 для поролей

Проанализировав цепочку, цепочка на втором скрине. Мы получаем следующее.

Md5 пароля используется в спот трейдинге, margin trading, и при выводе средств

Так это еще не все
Если вы не поняли _cryptoexchange_ это hardcoded соль.

2026 год, используем md5 для поролей даже если мы в топ-10 криптобирж входим.

Ахуенно!
🔥1🤣1
🫶
🔥63👍1
Самый сложный account takeover который я когда либо эксплоатировал ✍️, единственное что могу сказать - apk wrapper-ы теперь вас никогда не спасут.
🔥3
Коротко о bugcrowd триажерах. И о сегодняшнем случае. Человек поставил мне duplicate, на репорт хрен пойми чего 24 марта, программа официально была создана 31 марта. + триажер понизил какого то хрена issue до P4 хотя там P2. Че за пиздеж галимый? Интересная история начинается! (репорт был отправлен мной ровно 31 марта когда программа стартовала)
🤣2🤔1
пиздить токены юзеров через webview вот говорят это нормально 👍
🤣2