
Дмитрий
28.06.2016
20:56:34
А, может зашел бы, если бы был в Москве

Petr
28.06.2016
21:54:42
Папка .git на сайте это уязвимость или Information Gathering все же?

darkwoolf
28.06.2016
21:55:19
А почему уязвимость?
чем?

Google

asce
28.06.2016
21:55:57

darkwoolf
28.06.2016
21:56:30
Может это для того чтобы ему писали про уязвимости

Ilja
28.06.2016
21:56:42
Уязвимость если бекап получить можно

darkwoolf
28.06.2016
21:56:42
или он преверженец опенсоурс
если только так

1nk 1nk
29.06.2016
04:15:14

Bo0oM
29.06.2016
05:55:16
Если мне не врёт fb
То у @paulch инкремент

Vaha
29.06.2016
07:28:55
Парни, у кого нибудь есть наклейки phd, defcon?

Bo0oM
29.06.2016
07:29:42
уху

Alina
29.06.2016
07:29:58

Vaha
29.06.2016
07:30:22
Продайте за символическую оплату

Alina
29.06.2016
07:31:01
Тебе много надо?

Google

Vaha
29.06.2016
07:31:18
Не, штучки 3-5
Или это много?)

Alina
29.06.2016
07:31:48
Приходи на 2600 я дам тебе наклеек :)

Tiny
29.06.2016
07:33:21
goto 2600;

Nihten
29.06.2016
07:48:06
Алин, за наклейуами к тебе, значит?))

Ilja
29.06.2016
07:49:02
А почему вы их просто не распечатаете?)
Я для этого у себя архив храню png

Anna
29.06.2016
07:49:28
А когда следующий 2600?

Sergey
29.06.2016
07:49:49
В эту пятницу

Illey
29.06.2016
12:12:52
А никто не подскажет, как с Алисой Шевченко связаться? Ее почта на esage меня в спам отправляет.

Sergey
29.06.2016
12:13:38
Попробуй через твиттер
@badd1e

Illey
29.06.2016
12:16:21
Спасибо. Буду иметь в виду, но это крайний случай. Нет твиттера

eas7
29.06.2016
12:21:34

Bo0oM
29.06.2016
12:22:59
я так работу нашел

☀️
29.06.2016
12:23:16
Через твиттер?

Bo0oM
29.06.2016
12:23:21
да
Но вообще Шевченко против рашн комьюнити)

youraw
29.06.2016
12:25:46
вху ис Шевченко?

Bo0oM
29.06.2016
12:26:42

Google

Bo0oM
29.06.2016
12:26:59
https://meduza.io/feature/2014/12/11/kontrakt-so-vzlomom
http://www.forbes.ru/tekhnologii/internet-i-svyaz/275355-kontrakt-na-ugrozu-kak-khaker-stroit-biznes-na-zashchite-bankov
форбс, епта

Alex
29.06.2016
12:28:01

youraw
29.06.2016
12:28:35
однако

Michael
29.06.2016
12:41:04
Парни не шарят
Незашифрованное ядро бета-версии iOS 10: плюсы и минусы
http://goo.gl/zhcyZW
Отсутствие шифрования ядра ускоряет его лишь на 0.3сек
Да и его можно было получить после джейла (частичного) из userland, либо если выложили ключи
Отсутствие шифрования ничего не меняет, контроль целостности все еще осуществляется благодаря SEP
А белые шляпы могли копать ядро для iPhone 5, например, ключи для которого выходят вскоре после выхода прошивки
Они еще забыли rootfs зашифровать
Только почему то об этом никто не говорит, а это не менее огонь

eas7
29.06.2016
12:47:00
это может быть связано с тем инцидентом когда фбр просила инфу вскрыть?

Michael
29.06.2016
12:54:15

Дмитрий
29.06.2016
13:00:44
Все связано??

youraw
29.06.2016
13:03:20
все переплетено телик и террор(С)

Vitaly
29.06.2016
15:55:47
Ребят, подскажите xss через expression в style только в старых браузерах отрабатывает, верно?

Anna
29.06.2016
15:59:37
Знакомый попросил помочь, нужно:
1) в офис без особого опыта на зп 35-40к админить 1С, чинить принтеры бухгалтерии и прочее (в мск)
2) сисадмин минимум с 4-5 годами опыта в вебе, админить около 180 серверов, в 7 ДЦ, микра, дебиан, скилы сетевика, зп 80к (в мск или рнд)
Подробности в лс :)

Vitaly
29.06.2016
16:01:25

Google

IO
29.06.2016
16:20:25

Slava
29.06.2016
16:52:25
сисадмин с 4-5 годами за 80к?
вы там еденичку не забыли вначале?

Vitaly
29.06.2016
16:59:11
*сисадмин с 40 годами опыта.

Michael
29.06.2016
17:02:08
40 летний дядечка с 20 летним опытом

Шиштош
29.06.2016
17:05:33

Vitaly
29.06.2016
17:06:37
там вообще прикольный инжект

Шиштош
29.06.2016
17:06:54
Раскажи
?
Чо вставляешь щас ?
И куда попадает

Vitaly
29.06.2016
17:07:54
загружаю картинку, а она грузится в style вот так
<div style="background-image:url("data:data:text/html;base64,PHNjcmlwdD5hbGVydCgxKTwvc2NyaXB0Pg==); xss:expression(alert('XSS')); behavior:url(");"></div>
т.е. я могу как-то так записать
но, " кавычка конечно не катит

Шиштош
29.06.2016
17:08:42
Не это шляпка:(

Vitaly
29.06.2016
17:09:06
т.к. на сервер с моей стороны вообще уходит json типа {mime: "text/html", base64: "данные"}

Шиштош
29.06.2016
17:09:44
А если экранить в жсоне?

Google

Шиштош
29.06.2016
17:09:53
\"

Vitaly
29.06.2016
17:09:59

Шиштош
29.06.2016
17:10:15
Или \u0022

Vitaly
29.06.2016
17:10:32
{"data": "{mime: \"text/html\", base64: \"данные\"}"}

youraw
29.06.2016
17:10:44
ну так если экранируется почему в аски не перевести?

Vitaly
29.06.2016
17:10:58
и соответсвенно эта data видимо на сервере еще раз конвертится в json
и если я туда воткну \"

Шиштош
29.06.2016
17:11:11
Хз

Vitaly
29.06.2016
17:11:15
то получаю error

Шиштош
29.06.2016
17:11:20
Я так не смогу гадать

Vitaly
29.06.2016
17:11:23
т.к. сереализация валится

Шиштош
29.06.2016
17:11:38
Но и пример давать ненад я с мобилки

Vitaly
29.06.2016
17:12:09

Шиштош
29.06.2016
17:13:06
Редко канешно бывает что так прокатывает но бывает
Имею ввиду что \u нефтльтруется когда фильтруется плейнтекст

youraw
29.06.2016
17:13:33
попробуй вместо /
<SCRIPT>alert(/message/.source)</SCRIPT>