17 Oct 2024, 10:37 UTC≈47,300 views249 reactions42 Starsread 13 August 2026 Photo
Многие юзают инфу о выданных сертификатах, чтобы узнать поддомены компании, например в crt.sh
Но не только лишь все знают, как узнать другие домены одного владельца в ru зоне.
Раньше для этого юзал 1stat.ru, но он уже больше как архив, а сейчас использую backorder.ru
Эт такой сервис для киберсквоттеров, который позволяет наблюдать за истекшими доменами и их перехватить. Ну и помимо этой функции, доступен расширенный…
🔥195custom 534132383729007378442❤🔥9👍3
Signed Bo0oM
1 Aug 2024, 10:37 UTC≈40,100 views330 reactions26 Starsread 13 August 2026 Что опасного в публичном отображении phpinfo?
Сдаешь такой в багбаунти, а тебе говорят, ну где импакт, CVSS 2.6?
А ты такой, ну смотри какой импакт:
- Дает узнать о конфигурации PHP, в том числе о версии, установленных модулях, путях к файлам и т.д. Что поможет эксплуатировать другие уязвимости.
- Раскрывается информация о реальном расположении серверов (если они скрыты за anti-DDOS или CDN)
- Отдельно стоит отмети…
custom 5341586981346363846239🔥48custom 534132383729007378438❤🔥5
Signed Bo0oM
16 May 2024, 10:37 UTC≈36,800 views105 reactions6 Starsread 13 August 2026 Photo
#owncloud
Для owncloud была классная CVE-2023-49105
Сплоет реализован в качестве прокси, которая подписывает запросы и можно через нее ходить на dav://, используя клиент Filezilla, Cyberduck, короч кто-что юзает.
Сначала ставим ten, запускаем проксю, но не наслаждаемся.
Потому что из коробки сплоет у меня не завелся, клиенты, видимо, не могут корректно распарсить ответ.
А я просто вывел ответ от прокси через prin…
🔥49custom 533945461168827859819custom 534132383729007378419custom 534158698134636384618
Signed Bo0oM
14 May 2024, 10:37 UTC≈28,200 views166 reactionsread 13 August 2026 #OSINT #SSH
Вспомнил тут про старый трюк, можно тестануть:
ssh whoami.filippo.io
Короч, когда ты подключаешься по ssh, твой ssh-agent перебирает всеми ключами, которые у тебя в него подключены.
Это может привести к прикольной деанонимизации, если на стороне сервера включено логирование ssh ключей, которыми пытались подключиться.
Ключики можно собирать как на гитхабе:
https://github.com/Oleg.keys
Так и на гитлабе…
🔥92custom 535966702413599468930custom 546538395475012278129custom 525616128441976175712❤🔥3
Signed Bo0oM
12 Apr 2024, 10:37 UTC≈28,500 views146 reactionsread 13 August 2026 В дискуссии спросили, ну чего опасного в том, что есть XSS на поддомене без юзеров. Допустим, есть у нас site.kek, а ты нашел уязвимость на subdomain.site.kek
Что может дать XSS на поддомене, где обычный одностраничный лэндинг, нет никаких данных пользователя?
Штош, импакт такой:
- Не только лишь все знают, что поддомен может ставить куки, в том числе на главный сайт (а точнее на весь скоуп, включая другие поддоме…
🔥77custom 535966702413599468955custom 53415869813463638466custom 53413238372900737845❤🔥3
Signed Bo0oM
3 Apr 2024, 10:37 UTC≈29,400 views163 reactionsread 13 August 2026 Photo
Короч, чтоб тебя всякие shodan, censys и прочие умники не сканировали, а еще и не попадать под их поисковую выдачу, рекомендую такой дефолтный конфиг для nginx:
server {
listen 80 default_server;
listen 443 ssl http2 default_server;
# Если есть IPv6
listen [::]:80 default_server;
listen [::]:443 ssl http2 default_server;
ssl_reject_handshake on;
server_name _;
location / {
…
🔥108custom 535966702413599468934❤🔥19custom 53413238372900737842
Signed Bo0oM
12 Mar 2024, 10:37 UTC≈25,800 views148 reactionsread 13 August 2026 Photo
#firebase
Короч. Встречали firebase на страницах? Обычно это подключение js-ника и конфиг вида
firebase.initializeApp({
apiKey: "VHkgcGlkb3IpMDAwKSkpKSkpKSk=",
authDomain: "blablabla"
...
});
Иногда это используется для заявок, фидбэков и вот этого всего. И если его неправильно готовят, то на нем можно зарегистрироваться через signupNewUser (тыц) и получить доступ к данным, которые собирали сотрудники (в мо…
🔥87custom 535966702413599468946❤🔥15
Signed Bo0oM
5 Mar 2024, 10:37 UTC≈24,100 views131 reactionsread 13 August 2026 Photo
#OpenAPI #Swagger
Короч, в extentions для burp suite есть OpenAPI Parser, это штука, которая позволяет брать всякие swagger.json, превращать их в запросы, сканить и вот это все.
Какая с ним проблема. Он не умеет работать с третьей спекой. Валится и все тут.
Выход - сконвертировать в OAS 2.0
У меня был огромный swagger и классический editor.swagger.io не смог его прожувать и вкладка зависала.
Но есть замечательный A…
custom 535966702413599468992🔥34custom 53415869813463638465
Signed Bo0oM
Posted without readable text
1 Mar 2024, 10:19 UTC≈21,900 views104 reactionsread 13 August 2026 Доступ в двойную кавычку
Подключи подписку - и получи доступ к контенту раньше, чем будет его публикация, к щепотке уникального контента и чату без цензуры.
Твой вклад помогает развивать этот канал и делать его лучше 💣
custom 535966702413599468987🔥9❤🔥6custom 53413238372900737842
Signed Bo0oM
27 Feb 2024, 10:37 UTC≈27,200 views159 reactionsread 13 August 2026 Есть такая штука nextjs, несколько месяцев назад они добавили новую "фишку" распределение нагрузки - под капотом поднимается несколько микросервисов. Каждый из которых занимается своей частью обработки запроса. Работает все примерно так-же как и обычный прокси сервер, запрос приходит, обрабатывается, и через стороннюю библиотеку проксируется на другой порт.
Собственно именно это место нас и интересует.
В HTTP есть т…
🔥149custom 53596670241359946898❤🔥2
Signed Bo0oM
19 Feb 2024, 13:03 UTC≈32,100 views206 reactionsread 13 August 2026 Быстро и дешево брутим хэши
Короч, есть чуваки такие, immers.cloud
По сути это хостинг с арендой видеокарт. А так как я занимался проектом passleak.ru, иногда нужно было разгадывать хэшики, решил не покупать под это оборудование. Вышло круто.
Тут есть два варианта развития событий.
Арендуем видеокарту (какую - по желанию, они там выкатили какие-то ультра-модные H100, но мне и 2080 часто хватает), грузим туда наши…
🔥178❤🔥28
Signed Bo0oM
Showing the 12 most recent of 19 posts we hold for @webpwn. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.