
Aleks
19.01.2017
11:02:01

iDjorik ★
19.01.2017
11:03:13
И как потом анонимно забрать посылку?

NotABug
19.01.2017
11:12:30

Google

Aleks
19.01.2017
11:13:09

Aleksander
19.01.2017
11:19:50

Evgeny
19.01.2017
11:29:36

Vitaly
19.01.2017
11:32:37
привет! есть в жаве какой то стандартный класс которому в конструктор можно передать код который будет исполнен?

Arkadiy
19.01.2017
11:46:24
сериализацию крутишь?
http://artsploit.blogspot.ru/2016/01/paypal-rce.html
https://github.com/frohoff/ysoserial

Vitaly
19.01.2017
11:49:55
да
но у меня немного другой кейс)
вот такая вот ситуация, от клиента летит запрос вот такого типа:
<Item type="java.util.Map">
<P1 type="java.lang.String">str</P1>
<P2 type="java.lang.Integer">123</P2>
</Item>
про XXE, я знаю уже все проверил
но с java приложениях опыта не так много
я менял type, получал раные ошибки

Google

Vitaly
19.01.2017
12:52:46
и предположил "а что если указать имя класса и в конструктор передать какой-то 'опасный параметр'", что тут можно сделать?
продположение строится на том, что <P1 type="java.lang.String">str</P1> потом на сервере превращается в
new java.lang.String("str")
меняя java.lang.String на другой класс и передавая другой аргумент, можно что-то вписать прикольное или нет? и что? вопрос к тем кто хорошо шарит в жаве)

Cyber
19.01.2017
12:57:46
нет
думаю максимум в какой-нибудь класс Action можно передать имя метода на исполнение, который уже существует

NotABug
19.01.2017
12:58:50

Vitaly
19.01.2017
13:00:03
@Betepo_Ok @NeonLost спасибо за инфу.

Evgeny
19.01.2017
13:03:55

NotABug
19.01.2017
13:05:20
ща затестим, спасибо

Aleksander
19.01.2017
13:05:48
http://forum.easyelectronics.ru/viewtopic.php?f=14&t=30158 если кто-нибудь может объяснить, я был бы весьма благодарен. Можно на форуме, можно здесь.

Aleks
19.01.2017
13:10:08

Омар
19.01.2017
13:18:53

Vitaly
19.01.2017
13:19:36

NotABug
19.01.2017
14:01:14

The
19.01.2017
14:46:50
всем привет)
может кто встречал, есть ли такой почтовый сервис, который позволяет использовать ящик в режиме read-only?
т.е. я раздал логин+пасс на 100-200-100500 человек, они могут зайти и посмотреть, что там за письма лежат, но вот поменять настройки, удалять письма, писать новые и т.д. - не могут.
знаю, маловероятно, что такое есть, ну вот вдруг...

NetForHack
19.01.2017
14:48:18
всем привет)
может кто встречал, есть ли такой почтовый сервис, который позволяет использовать ящик в режиме read-only?
т.е. я раздал логин+пасс на 100-200-100500 человек, они могут зайти и посмотреть, что там за письма лежат, но вот поменять настройки, удалять письма, писать новые и т.д. - не могут.
знаю, маловероятно, что такое есть, ну вот вдруг...
http://mailinator.com
ток там без пароля, лучше свое такое поднять наверное
http://www.fakemailgenerator.com/

Google

f1nnix
19.01.2017
14:49:01
Коллеги, а традиционный mailforspam не сойдет?

The
19.01.2017
14:51:21
вектор использования немного другой. Мне нужно не просто раздать входящую почту, а дать людям возможность поковыряться в почте, почитать разные сообщения, построить на основе этого всего какую-то логическую цепочку
т.е. будто они хакнули почту и имеют к ней доступ, но в режиме рид-онли

Aleksander
19.01.2017
15:09:48
хотя если честно мне все равно немного рвет мозг про общую землю. вот были потенциалы в цепи А gnd_a и vcc_a, vcc_a - gnd_a = 5V к примеру. И какие-то другие потенциалы в цепи B, gnd_b, gnd_b, vcc_b - gnd_a = 3.3V к примеру. И мы такие вжух и соединяем gnd_a и gnd_b и все работает. Почему все не идет вкривь и вкось?

0x58
19.01.2017
16:10:50
Добрый вечер, возможно ли в bash при command injection как-то отсечь конец выполняемой команды, примерно как — # /* при sqli. Есть вот такой код echo $_GET['vuln'] > out.txt. То есть при ; | && все равно создается пустой out.txt, хотелось бы этого избежать.

Vitaly
19.01.2017
16:12:30
$ man asdgasfg
Нет справочной страницы для asdgasfg
$ man # asdgasfg
Какая справочная страница вам нужна?
$ ls${IFS}-lah
${IFS} — как пробел
# коммент

0x58
19.01.2017
16:20:22
# коммент
Спасибо) Пробовал с # но забыл ; в конце команды поставить, так работает echo $('date');# > out.txt

Igor
19.01.2017
19:45:42
Что за табличка снизу?

Igor
19.01.2017
19:45:51
Где station.
Кто такие?

NetForHack
19.01.2017
19:46:23
клиенты

The
19.01.2017
19:48:32
Кто такие?
тебя ведь столько раз уже отправляли читать мануал, там ответы на все задаваемые новичками вопросы. В том числе и этот

Alexsandr
19.01.2017
21:16:45
А скрин перехвата handshake, можно считать преступлением? ☺️

NetForHack
19.01.2017
21:17:13
наверное

Vitaly
19.01.2017
21:18:42
а в чем состав?

Evgeny
19.01.2017
21:19:29

Google

Alexsandr
19.01.2017
21:20:03
+1 откуда он не смотрели?

Vitaly
19.01.2017
21:20:08
?

Admin
19.01.2017
21:20:30
так так

NetForHack
19.01.2017
21:20:49

Admin
19.01.2017
21:21:10
маки ручками переписывать надо

Admin
ERROR: S client not available

Vitaly
19.01.2017
21:21:51
??
.

Alexsandr
19.01.2017
21:24:39
Интересно какой словарь он решил все таки сделать.

Igor
19.01.2017
21:27:06
Давайте мою геопозицию?

Dmitry
19.01.2017
21:28:57
Сколько Кали места на диске надо?

Alexsandr
19.01.2017
21:29:10
0

Igor
19.01.2017
21:30:16

Dmitry
19.01.2017
21:30:33
Вообще

MERRON
19.01.2017
21:30:33
но это не точно

L1TH1UM
19.01.2017
21:31:02
Товарищи, подрались в магазине за русский язык, блютус ресивер или адаптер

Google

MERRON
19.01.2017
21:31:36

L1TH1UM
19.01.2017
21:31:43
Значит ресивер
А мне консультанты с круглыми глазами говорили адаптер

NetForHack
19.01.2017
21:32:14
адаптер ну

L1TH1UM
19.01.2017
21:32:18
Адаптер это вилка розетка имхо

NetForHack
19.01.2017
21:32:22

E.
19.01.2017
21:32:23
синезубый усб донгл

L1TH1UM
19.01.2017
21:32:35
Ресивер это приемопередатчик

Wire
19.01.2017
21:32:55
Не, ресивер эт приемник

L1TH1UM
19.01.2017
21:33:20
Ну юсб блютус ЧТО?

Wire
19.01.2017
21:33:30
трансивер какой-нибудь)

Igor
19.01.2017
21:33:35
Парни. На скрине хендшейка нет?♂️

Wire
19.01.2017
21:33:36
Но так не говорят

CthUlhUzzz
19.01.2017
21:33:42

L1TH1UM
19.01.2017
21:34:06
Они пытались мне впарить его за 1500 рублей!!!!

NetForHack
19.01.2017
21:34:42
ну хороший наверное

Alexsandr
19.01.2017
21:35:26

L1TH1UM
19.01.2017
21:35:28
Я говорю мне 3.0 надо, они 4.0 мне впаривают как будто я не знаю про версии. 3.0 же дешевле, зачем переплатить если у меня устройство 3.0
200 рублей против 1500

Igor
19.01.2017
21:36:29