8 Nov 2025, 10:30 UTC355 views8 reactionsread 8 August 2026 Forwarded from @standoff_bb_tipsPhoto
🤔 Эксплуатация XSS без скобок и точек с запятой
Главная цель — обход WAF, который блокирует типичные паттерны XSS.
Как это работает ⤵️
🔴 С помощью запятых можно объединить несколько выражений и вернуть последнее из них
🔴 Замена onerror на eval позволяет выполнить сообщение об ошибке как код
🔴 Вызванные ошибки станут частью сообщения об ошибке
🔴 Если тебе удалось преобразовать сообщение об ошибке в корректный код, …
🔥5❤3
19 Sept 2025, 17:24 UTC448 views9 reactionsread 8 August 2026 Photo
100 лет не CTF'ил и решил вспомнить молодость, вылезти из пещеры и поиграть в составе команды SiBears на VolgaCTF. Это был мой первый визит в Самару и очное посещение VolgaCTF.
Помимо участия в соревнованиях получилось пообщаться с некоторыми интересными людьми, послушать доклады (в этот раз было много про баг баунти), полутать мерча, а так же посетить похек (раньше я думал, что Похек - это безопасник из Бастиона 🌚)…
❤9
27 Aug 2025, 12:05 UTC433 views8 reactionsread 8 August 2026 Photo
Совершенно неожиданно выиграл книгу от @study_security. Неожиданно и приятно :)
Благодарю! Придётся Будем развиваться.
🔥6👍2
22 Aug 2025, 06:30 UTC432 views10 reactionsread 8 August 2026 Photo
Первый день OFFZONE прошел неплохо
🔥10
17 Aug 2025, 10:40 UTC426 views4 reactionsread 8 August 2026 Forwarded from @bbountykzPhoto
Там shodan акк за 5$ можно взять
🔥4
4 Jul 2025, 02:17 UTC452 viewsread 8 August 2026 После стольких лет
4 Jul 2025, 02:17 UTC554 views4 reactionsread 8 August 2026 Forwarded from @event_securityPhoto
Что – ZeroNights
Где – Санкт-Петербург, LOFT HALL #7
Когда – 26 ноября
⛓ Ссылка – zeronights.ru
📝 Думаю, что про эту конференцию и так все знают. На такое мы ходим.
🗓 Твой Пакет Мероприятий | 🗓Наш календарь
🛍 Другие каналы
👍4
30 Jun 2025, 05:28 UTC488 views8 reactionsread 8 August 2026 Photo
Задумывались о сомах?
Same Origin Method Execution (SOME) — это класс уязвимостей веб-приложений, при которых злоумышленник через параметр обратного вызова (callback) вынуждает браузер жертвы выполнить произвольный JavaScript-метод в контексте доверенного домена.
Звучит знакомо? Да, очень похоже на эксплуатацию классического JSONP callback, когда злоумышленник передаёт в параметре callback произвольный JavaScript-к…
👍8
19 Jun 2025, 07:56 UTC411 views10 reactionsread 8 August 2026 Photo
Окак
А отказаться можно?
🌚9🤡1
19 May 2025, 16:50 UTC499 views6 reactionsread 8 August 2026 Forwarded from @shadow_group_tgPhoto
Год назад эту защиту нельзя было обойти, однако сейчас это стало реально. Про интересную особенность рассказали в X.
Дело в том, что раньше нельзя было использовать точку в протоколе, но теперь браузер Chromium ее поддерживает (URL вернет действительное имя хоста с любым недействительным протоколом, даже с точкой)
Соответственно, мы можем использовать пэйлоад типа evil.com://www.example.com. Хост www.example.com бу…
👍6
16 Apr 2025, 07:17 UTC468 views19 reactionsread 8 August 2026 Photo
Недавно зарепортил интересный недостаток, который достаточно высоко оценили с уровнем критичности high, но повысить impact получилось благодаря объединению двух low/medium недостатков.
На некотором ресурсе X есть возможность оставлять комментарий в формате Markdown с некоторыми html-тегами. «Опасные» теги, такие как <script>, <iframe>, <img> фильтруются. Однако была возможность использовать другие интересные теги.
1.…
👍10🔥8❤1
7 Apr 2025, 13:50 UTC420 views5 reactionsread 8 August 2026 Photo
Что будет, если скрестить XSS и CSRF? Получится XSSI.
👁Cross Site Script Inclusion (XSSI) — это техника атаки (или уязвимость), позволяющая злоумышленникам похищать данные определенного типа через origin boundaries (дословно «границы сайта»), путем включения целевых данных с помощью тега SCRIPT в веб-страницу злоумышленника, как показано ниже:
<SCRIPT src="http://target.example.jp/secret"></SCRIPT>
Браузеры испо…
👍4🔥1
Showing the 12 most recent of 17 posts we hold for @AppSecs. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.