uk
Feedback
Fsecurity | HH

Fsecurity | HH

Відкрити в Telegram

👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb

Показати більше
2 068
Підписники
Немає даних24 години
-47 днів
-530 днів
Архів дописів

🔗Ссылка: https://opennet.ru/63410/

👉🏻

Repost from Похек
Интересное видео с демонстрацией Account Takeover через punycode https://youtu.be/Cj1sOFHDClM А также статья с примером, как багхантер получил баунти за такую багу https://infosecwriteups.com/the-most-underrated-0-click-account-takeover-using-punycode-idn-attacks-c0afdb74a3dc 🌚 @poxel

Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈

«Ваше лицо скомпрометировано!» В одной из бизнес-центров, где расположен офис наших партнеров, внедрили две системы пропусков
«Ваше лицо скомпрометировано!» В одной из бизнес-центров, где расположен офис наших партнеров, внедрили две системы пропусков: 1. По одноразовому QR-коду 2. По биометрии, а именно лицу И если с первой всё окей, работает как часы и вполне надежно, то со второй есть проблемы. Терминал с камерой для QR и лица - один и тот же, и лицо, как и QR, распознаются, судя по всему, одним ПО! Уже чувствуете подвох? Для проверки QR достаточно считать пиксели и проверить одноразовый код в базе, а вот для проверки лица этого явно недостаточно. Ведь основа биометрии не секретность, как мы писали неоднократно ранее. Основа биометрии — качество проверки, умение отличить настоящее лицо от подделки! Отличить настоящего человека от: - Фотки на телефоне - Распечатанного фото - Человека в накладной маске - Человека в тонкой (проводящей тепло) маске И иных способов мимикрии. Как вы понимаете, уже первую строчку терминал БЦ не прошел, бликующей фотографии лица на экране телефона оказалось достаточно, чтоб войти в БЦ. Никакой проверки на «живость» в помине нет. Притом что сотрудник уже входил и обратно не выходил. Малейший антифрод тоже отсутствовал. Партнеры предъявили это охране, и как они отреагировали? Заблокировали вход сотруднику по лицу, мотивировав тем, что «Ваше лицо скомпрометировано!». Видимо считая, что каждый должен ходить в парандже и приоткрывать свое секретное лицо исключительно на входе в БЦ. Когда нам рассказали, мне было очень смешно, и я предложил в будущем сфоткать лицо начальника охраны и «скомпрометировать» и его. Интересно, какая будет реакция?

Думаю многим багхантерам знакома ситуация когда нашел Self-XSS и её не сдать по правилам программы Используя современные возможности браузеров я попытался исправить эту ситуацию Читайте в моем последнем ресерче https://blog.slonser.info/posts/make-self-xss-great-again/

Discord сервер 👆🏻Тут можно пообщаться и найти много полезной информации 🦈

🔗Ссылка: https://opennet.ru/63399/