9 Jul 2026, 13:32 UTC850 views40 reactions4 Starsread 7 August 2026 Записали выпуск "Начинаем в багбаунти" по теме мисконфигов при использовании S3 в веб-приложениях (Youtube).
Непривычный для меня формат, но надеюсь получилось интересно.
Дополнительный материал из выпуска:
➖ https://github.com/BlackFan/s3-fingerprint
Табличка с популярными облачными и локальными решениями, по которой можно определять с какой именно системой идет взаимодействие на сайте.
➖ https://github.com/Black…
🔥40
19 Apr 2026, 17:44 UTC≈1,210 views31 reactionsread 7 August 2026 Photo
Финал Standoff Hacks. Шанхай 🇨🇳
GG. Доиграли до конца.
Топ-3:
🥇 r0hack — MVP Standoff Hacks
🥈 freeman
🥉 BlackFan
MVP по программам:
🏆 BlackFan — Т-Банк
🏆 brain — VK
🏆 hussein98d — «Инфосистемы Джет»
🏆 Antart — Битрикс24
30 топовых багхантеров
350+ отчетов
23+ млн ₽ баунти
Две недели интенсивной работы: сотни отчетов, плотный триаж и реальные результаты.
Спасибо всем исследователям, кто держал темп до финала.
Эт…
🔥31
13 Mar 2026, 06:28 UTC≈1,700 views19 reactionsread 7 August 2026 Попался интересный вариант, когда с помощью JWT секрета, извлеченного из Java приложения, не получается сформировать валидный токен.
В проекте использовалась устаревшая библиотека jjwt-0.7.0, которая при использовании строки в качестве секрета неявно декодировала его с помощью Base64, даже если это невалидная base64-строка.
В результате, при использовании следующего кода:
private static String SECRET = "#%j?_GtEhNS…
🤔10🔥5👍4
4 Mar 2026, 14:43 UTC≈2,090 views46 reactionsread 7 August 2026 Раскрыл один из интересных отчетов в программе Мегамаркет, опять же связанный с некорректным проксированием HTTP запросов в S3 систему.
Ссылка на отчет:
https://bugbounty.standoff365.com/disclosed-reports/37
Из интересного - в отчете используется обход Web Application Firewall через разделение XSS нагрузки на части по 5 мегабайт и использование Multipart Upload в S3.
А подробнее прочитать о том, из-за чего возника…
👍26🔥20
12 Feb 2026, 12:57 UTC≈7,630 views62 reactionsread 7 August 2026 Интересная уязвимость, связанная с кэшированием HTTP ответов из S3, может возникнуть если немного перестараться с настройкой.
Условия:
1) Сайт хранит статику в S3 и по определенным условиям проксирует туда запросы, либо имеет отдельный поддомен, который проксирует запросы на S3 бакет
2) Чтобы не гонять 10 мегабайтные JavaScript файлы, кэшируется контент из S3 для любого HTTP ответа с кодом 200
3) Так как кэшируется …
🔥48👍13🤔1
16 Jul 2025, 14:43 UTC≈3,140 views52 reactions102 Starsread 7 August 2026 VK раскрыли пачку новых репортов, среди которых мой с XSS на ok.ru.
В нем использовалась дополнительная уязвимость веб-сервера с некорректным парсингом двойных кавычек в Cookie, которая позволяет увеличить импакт от XSS и захватить httpOnly cookie.
Для эксплуатации должно сойтись 4 фактора:
• Наличие уязвимости, позволяющей читать тело HTTP ответа (в данном случае XSS)
• В HTTP ответ попадает значение какого-либо c…
🔥42👍9🤔1
3 May 2025, 10:57 UTC≈5,260 views21 reactions4 Starsread 7 August 2026 Частично реализовал в BFScan поддержку аннотаций в аргументах конструктора класса.
https://github.com/BlackFan/BFScan/releases/tag/v3.1.0
Если раньше для обфусцированных APK у вас генерировалось много HTTP запросов с таким телом, то сейчас результат должен значительно улучшиться.
{
"f199018c": {
"f198956a": {
"f198686a": 1,
"f198687b": 1
},
"f198957b": {
"f198686a": 1,
"f19868…
👍21
30 Apr 2025, 06:43 UTC≈3,190 views49 reactions1 Starread 7 August 2026 Video
Пора поддерживать тренды и тоже написать что-нибудь с AI в названии.
Сделал мини-расширение для Burp Suite Pro, использующее Burp AI функциональность для заполнения значения параметров и заголовков HTTP запроса.
https://github.com/BlackFan/Burp-Ai-Substitutor/
Его удобно использовать в случае, если вам неизвестны значения и их нужно угадывать на основе имени параметра.
Например, когда вы собираете запросы по JavaSc…
🔥35👍12👎2
20 Mar 2025, 09:32 UTC≈26,100 views66 reactions2 Starsread 7 August 2026 Изучая документацию jadx наткнулся на упоминание, что его можно подключить как библиотеку в свое Java приложение. И эта идея настолько понравилась, что в итоге вылилась в небольшой комбайн, который удобно использовать для первоначальной обработки JAR/WAR/APK приложений при анализе защищенности.
https://github.com/BlackFan/BFScan
BFScan анализирует строковые константы в Java-классах и ресурсах приложения для поиска …
🔥62👍4
23 Jan 2025, 10:49 UTC≈10,800 views52 reactionsread 7 August 2026 Небольшая заметка про уязвимую конфигурацию nginx при проксировании запросов на S3, которое позволило в том году налутать немного уязвимостей на BugBounty.
Объектные хранилища, совместимые с S3 API, используют два варианта указания имени бакета в запросе.
Virtual-hosted–style
GET /object-name HTTP/1.1
Host: bucket-name.s3endpoint
Path-style
GET /bucket-name/objectname HTTP/1.1
Host: s3endpoint
При использовании p…
🔥43👍9
15 Dec 2024, 11:03 UTC≈2,850 views25 reactionsread 7 August 2026 Сейчас появилась целая куча всевозможных облачных и локальных решений, совместимых с S3.
И помимо самого S3 API, в них могут быть реализованы и какие-нибудь свои фишки, которые важно знать.
Например, MinIO поддерживает листинг содержимого ZIP архивов и получение файлов из них.
Для использования данной функциональности необходимо чтобы объект в бакете имел расширение zip (проверяется по подстроке ".zip/") и HTTP зап…
👍17🔥8
21 Nov 2024, 06:59 UTC≈2,650 views35 reactionsread 7 August 2026 Еще немного client-side дроча на тему Self-XSS.
Иногда есть необходимость используя XSS или CRLF Injection на одном поддомене, где нет ничего интересного, проэксплуатировать Self-XSS на другом поддомене, где расположено основное приложение с сессией пользователя.
Обычно это реализуется следующим образом:
1) Подготавливается сессия атакующего с Self-XSS, которая срабатывает на странице /foo/bar
2) С помощью CRLF Inj…
🔥35
Showing the 12 most recent of 16 posts we hold for @Black4Fan. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.