DimonD - Всё о BugBounty 💻
Open in Telegram
Баг Баунти - это философия в мире информационной безопасности. Это искусство находить слабые места в системах, помогая компаниям укрепить свою защиту. Здесь, я научу тебя именно этому
Show more852
Subscribers
-124 hours
+67 days
+4430 days
Posts Archive
Хочу поделиться одним очень уникальным XSS пэйлоадом который я недавно нашел для клиента…
#__proto__[onhover]=alert(1)
Прикол в том что была функция которая делала рекурсивные операции с параметрами после хэша, без фильтрации, но с «?» не сработало из-за WAF, получается это обход WAF + Reflected XSS в кнопке!
В следующий раз попробую найти prototype pollution и повысить его до RCE
Нажми на 🔥 если нравится XSS
Давайте поддержим стрим Баг Баунти платформы Standoff 365, тут классную информацию раскрывают:
Пиши в чате "
Привет с канала DimonDev" 🙂
https://www.youtube.com/live/8vhFUDoxPBg😧 Кошмар для DevOps…
В GitLab недавно нашли уязвимость которая позволяла запускать пайплайн как любой другой пользователь
Логично что это 9.6 из 10 по шкале CVSS
И еще хорошо что я пользуюсь GitHub :)
Вот ссылка на дополнительную информацию: https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-bug-that-lets-attackers-run-pipelines-as-an-arbitrary-user/
Недавно нашел один RCE репорт, и это похоже один из моих любимых теперь…
Кто работал в крупных компаниях, знает что такое Kibana, ключевые слова - массовая аналитика и логи.
В ней один гений нашел RCE, но крайне необычный… а prototype pollution, причем с фронтенда!
Не буду спойлерить контент, оставлю лучше ссылку на детализированный эксплоит: https://research.securitum.com/prototype-pollution-rce-kibana-cve-2019-7609/
Я нашел тот же самый RCE, только вместо Windows, он теперь на MacOS
Они пофиксили баг на Windows, а про Mac вообще забыли 🤷♂️
Смысл тогда было фиксить? И вообще это Critical как бы… RCE причем!
Странные конечно бывают программы…
У тебя когда нибудь был похожий опыт?
Познакомился с основателем Cardano…
Очень интересный человек
И еще с ICP (Internet Computer) и с Near Protocol
А ICP мне даже вот такой подарок сделали (2 футболки), очень приятно 😁
Если слышал о этих проектах, напиши в комментариях👇
Мой простой проект на подиуме не по одной, а по целым двум категориям! 🏆
Я такого вообще не ожидал, и это большая честь для меня, считая что это просто маленький проект который решает мою собственную проблему, и который я сделал за всего 40 часов…
А теперь это award-winning бизнес!)
Но это только начало)
А у тебя есть стартапы? Как у них успехи?
А если еще не начал делать стартапы то почему?👇
Вот с таким видом я сегодня оценивал стартапы…
Целый замок сняли и там проходили питчи, великолепно 🤌
Обожаю Швейцарию
Все таки я понял почему мне так сильно нравится программирование…
Это суперсила, и еще до кучи весело…
Суперсила, потому что можно создать абсолютно все что в голову придет, даже то что кажется невозможным, и связать это с реальным миром.
А весело потому что как Лего, с ООП - разбиваешь на блоки и строишь 😁
У тебя схожее мнение?👇
Решил сдать IQ тест ради интереса, получил интересный балл, не ожидал если честно...
Зачем я вообще решил этот тест? С какой целью?...
В следующий раз, когда я буду нанимать для команды, то я буду целится на людей у которых IQ выше моего...
Ну а потом уже второй этап будет, с практическими тестами, но не с стандартными подходами, а геймифицированными...
Даже если вторую фазу не пройдешь - это тебе послужит как проект в портфолио, либо вообще бизнес.
А ты проходил тест на IQ когда подавался на работу?👇
Всем известно что в крипте присутствует криптография, думаю это банально…
Но что за алгоритм?
Мне тоже было интересно…
Оказывается все очень просто, он использует secp256k1:
y²=x³+7
Вот как решить до этой формулы:
a=0
b=7
y²=x³+ax+b
y²=x³+0x+7
y²=x³+7
Как выглядит график, я прикрепил.
Какие еще интересные алгоритмы криптографии ты знаешь?👇
Я нашел очень интересный RCE…
Можно получить удаленный доступ через картинку.
Вот он тот самый миф…
Мечта всех фанатов Dumbazz 🤣
Стоит ли показывать уязвимость?👇
Очень скоро Швейцария и Дубай объединятся и сделают совместный стартап хаб по крипте, DeFi и Web3.
Я думаю это будет возможным шансом для многих не только иметь доступ в Швейцарию, но еще и к крупнейшим контактам в сфере децентрализации и финансов.
Именно по этому я и строю стартап в крипте.
Не упусти этот шанс!
А ты уже в крипте разбираешься? Напиши в комментариях👇
Какой из этих 4 логотипов тебе больше нравится и почему?
Это крипто платежная система, называется HexPay…
Напиши свое мнение👇
Я планирую создание платформы по обучению Баг Баунти…
Сейчас думаю в каком формате делать подачу, так чтобы было приятно изучать любому…
В голову пришла мысль - сделать телеграм бота с web app, и там же будут все модули и само обучение проходить.
А также можно будет тот же web app открыть в обычном браузере на компьютере.
Сделаю gamification, там где будут баллы и лидерборд с самыми крутыми хакерами.
Эти баллы можно потом будет обменять на крутые награды.
Очень хочу встроить Micro Learning, то есть будут экстра quiz’ы, которые особенно удобно проходить на телефоне и за это будут начисляться баллы.
Платформа будет проста, читаешь теорию, очень кратко, видео, тоже короткое, а потом самое интересное… CTF с настоящей, уязвимой программой (не на начальной стадии, а то сложно будет новичкам). И этот CTF - Докер контейнер с которым можно взаимодействовать.
Самое прикольное - буду проводить CTF с денежными вознаграждениями!)
В общем, получится как игра, но получишь нереальные знания!
Что думаешь насчет такой платформы? Может что-то добавить хочешь? Напиши в комментариях👇
Ого! Это прилично…
Спасибо тебе большое 🤝💪
Меня удивляет что такие показатели всего с 21 видео…
🎯 Следующая цель: 500000
Я нашел потенциальную уязвимость в JavaScript...
Out of memory...
Теперь только до RCE повысить осталось...
Если еще и sandbox escape найти, то это будет CVSS 10...
А так это похоже будет мой первый браузерный CVE!
Напиши свое мнение👇
AFL++ это единственная утилита которой я пользуюсь и не написал сам.
Она столько уязвимостей нашла, я очень удивлен.
Хочешь туториал? Напиши свое мнение👇
