en
Feedback
DimonD - Всё о BugBounty 💻

DimonD - Всё о BugBounty 💻

Open in Telegram

Баг Баунти - это философия в мире информационной безопасности. Это искусство находить слабые места в системах, помогая компаниям укрепить свою защиту. Здесь, я научу тебя именно этому

Show more
852
Subscribers
-124 hours
+67 days
+4430 days
Posts Archive
Хочу поделиться одним очень уникальным XSS пэйлоадом который я недавно нашел для клиента… #__proto__[onhover]=alert(1) Прикол в том что была функция которая делала рекурсивные операции с параметрами после хэша, без фильтрации, но с «?» не сработало из-за WAF, получается это обход WAF + Reflected XSS в кнопке! В следующий раз попробую найти prototype pollution и повысить его до RCE Нажми на 🔥 если нравится XSS

Давайте поддержим стрим Баг Баунти платформы Standoff 365, тут классную информацию раскрывают: Пиши в чате "Привет с канала DimonDev" 🙂 https://www.youtube.com/live/8vhFUDoxPBg

😧 Кошмар для DevOps… В GitLab недавно нашли уязвимость которая позволяла запускать пайплайн как любой другой пользователь Логично что это 9.6 из 10 по шкале CVSS И еще хорошо что я пользуюсь GitHub :) Вот ссылка на дополнительную информацию: https://www.bleepingcomputer.com/news/security/gitlab-warns-of-critical-bug-that-lets-attackers-run-pipelines-as-an-arbitrary-user/

Недавно нашел один RCE репорт, и это похоже один из моих любимых теперь… Кто работал в крупных компаниях, знает что такое Kibana, ключевые слова - массовая аналитика и логи. В ней один гений нашел RCE, но крайне необычный… а prototype pollution, причем с фронтенда! Не буду спойлерить контент, оставлю лучше ссылку на детализированный эксплоит: https://research.securitum.com/prototype-pollution-rce-kibana-cve-2019-7609/

Я нашел тот же самый RCE, только вместо Windows, он теперь на MacOS Они пофиксили баг на Windows, а про Mac вообще забыли 🤷‍♂️ Смысл тогда было фиксить? И вообще это Critical как бы… RCE причем! Странные конечно бывают программы… У тебя когда нибудь был похожий опыт?

Познакомился с основателем Cardano… Очень интересный человек И еще с ICP (Internet Computer) и с Near Protocol А ICP мне даже
Познакомился с основателем Cardano… Очень интересный человек И еще с ICP (Internet Computer) и с Near Protocol А ICP мне даже вот такой подарок сделали (2 футболки), очень приятно 😁 Если слышал о этих проектах, напиши в комментариях👇

Мой простой проект на подиуме не по одной, а по целым двум категориям! 🏆 Я такого вообще не ожидал, и это большая честь для
Мой простой проект на подиуме не по одной, а по целым двум категориям! 🏆 Я такого вообще не ожидал, и это большая честь для меня, считая что это просто маленький проект который решает мою собственную проблему, и который я сделал за всего 40 часов… А теперь это award-winning бизнес!) Но это только начало) А у тебя есть стартапы? Как у них успехи? А если еще не начал делать стартапы то почему?👇

Вот с таким видом я сегодня оценивал стартапы… Целый замок сняли и там проходили питчи, великолепно 🤌 Обожаю Швейцарию
Вот с таким видом я сегодня оценивал стартапы… Целый замок сняли и там проходили питчи, великолепно 🤌 Обожаю Швейцарию

Все таки я понял почему мне так сильно нравится программирование… Это суперсила, и еще до кучи весело… Суперсила, потому что можно создать абсолютно все что в голову придет, даже то что кажется невозможным, и связать это с реальным миром. А весело потому что как Лего, с ООП - разбиваешь на блоки и строишь 😁 У тебя схожее мнение?👇

Решил сдать IQ тест ради интереса, получил интересный балл, не ожидал если честно... Зачем я вообще решил этот тест? С какой
Решил сдать IQ тест ради интереса, получил интересный балл, не ожидал если честно... Зачем я вообще решил этот тест? С какой целью?... В следующий раз, когда я буду нанимать для команды, то я буду целится на людей у которых IQ выше моего... Ну а потом уже второй этап будет, с практическими тестами, но не с стандартными подходами, а геймифицированными... Даже если вторую фазу не пройдешь - это тебе послужит как проект в портфолио, либо вообще бизнес. А ты проходил тест на IQ когда подавался на работу?👇

Всем известно что в крипте присутствует криптография, думаю это банально… Но что за алгоритм? Мне тоже было интересно… Оказыв
Всем известно что в крипте присутствует криптография, думаю это банально… Но что за алгоритм? Мне тоже было интересно… Оказывается все очень просто, он использует secp256k1: y²=x³+7 Вот как решить до этой формулы: a=0 b=7 y²=x³+ax+b y²=x³+0x+7 y²=x³+7 Как выглядит график, я прикрепил. Какие еще интересные алгоритмы криптографии ты знаешь?👇

Я нашел очень интересный RCE… Можно получить удаленный доступ через картинку. Вот он тот самый миф… Мечта всех фанатов Dumbazz 🤣 Стоит ли показывать уязвимость?👇

Именно по этому обожаю Data Science 🔥

Очень скоро Швейцария и Дубай объединятся и сделают совместный стартап хаб по крипте, DeFi и Web3. Я думаю это будет возможным шансом для многих не только иметь доступ в Швейцарию, но еще и к крупнейшим контактам в сфере децентрализации и финансов. Именно по этому я и строю стартап в крипте. Не упусти этот шанс! А ты уже в крипте разбираешься? Напиши в комментариях👇

Какой из этих 4 логотипов тебе больше нравится и почему? Это крипто платежная система, называется HexPay… Напиши свое мнение�
Какой из этих 4 логотипов тебе больше нравится и почему? Это крипто платежная система, называется HexPay… Напиши свое мнение👇

Я планирую создание платформы по обучению Баг Баунти… Сейчас думаю в каком формате делать подачу, так чтобы было приятно изучать любому… В голову пришла мысль - сделать телеграм бота с web app, и там же будут все модули и само обучение проходить. А также можно будет тот же web app открыть в обычном браузере на компьютере. Сделаю gamification, там где будут баллы и лидерборд с самыми крутыми хакерами. Эти баллы можно потом будет обменять на крутые награды. Очень хочу встроить Micro Learning, то есть будут экстра quiz’ы, которые особенно удобно проходить на телефоне и за это будут начисляться баллы. Платформа будет проста, читаешь теорию, очень кратко, видео, тоже короткое, а потом самое интересное… CTF с настоящей, уязвимой программой (не на начальной стадии, а то сложно будет новичкам). И этот CTF - Докер контейнер с которым можно взаимодействовать. Самое прикольное - буду проводить CTF с денежными вознаграждениями!) В общем, получится как игра, но получишь нереальные знания! Что думаешь насчет такой платформы? Может что-то добавить хочешь? Напиши в комментариях👇

Ого! Это прилично… Спасибо тебе большое 🤝💪 Меня удивляет что такие показатели всего с 21 видео… 🎯 Следующая цель: 500000
Ого! Это прилично… Спасибо тебе большое 🤝💪 Меня удивляет что такие показатели всего с 21 видео… 🎯 Следующая цель: 500000

Я нашел потенциальную уязвимость в JavaScript... Out of memory... Теперь только до RCE повысить осталось... Если еще и sandbo
Я нашел потенциальную уязвимость в JavaScript... Out of memory... Теперь только до RCE повысить осталось... Если еще и sandbox escape найти, то это будет CVSS 10... А так это похоже будет мой первый браузерный CVE! Напиши свое мнение👇

Какие типы уязвимостей ты бы хотел научиться находить?
Anonymous voting

AFL++ это единственная утилита которой я пользуюсь и не написал сам. Она столько уязвимостей нашла, я очень удивлен. Хочешь т
AFL++ это единственная утилита которой я пользуюсь и не написал сам. Она столько уязвимостей нашла, я очень удивлен. Хочешь туториал? Напиши свое мнение👇