Поиск уязвимостей. Пособие для Чайников.

В продолжение поста http://pikabu.ru/story/_2960491 pdf версия в комментариях
Поиск уязвимостей. Пособие для Чайников. В продолжение поста <a href="http://pikabu.ru/story/i_takoe_byivaet_2960491">http://pikabu.ru/story/_2960491</a>  pdf версия в комментариях
Вы смотрите срез комментариев. Показать все
1
Автор поста оценил этот комментарий
Автор, не майся херней. Еще бы учил из поста в пост переходить, используя адресную строку. Что-то вроде:
У нас имеется пост http://pikabu.ru/story/_2961936. Если мы заменем в нем последнюю цифру, то мы получим http://pikabu.ru/story/_2961935. Поздравляю, хакер, вы прочитали другой пост, а вдруг он был бы секретным или скрытым!!!
Если уж собрался учить - то расскажи сначала нормально теорию (а не говори 2 слова про запросы на GET, POST, AJAX(аякс? какого хуя он вообще тут делает, лол? изначально кривая классификация у тебя в посте), расскажи про инструменты, про типы инъекций).
Извини, но минус.
раскрыть ветку (34)
Автор поста оценил этот комментарий
Может, и правильно делает, что не рассказывает про инъекции и прочее? Кулхацкеров только плодить
раскрыть ветку (3)
Автор поста оценил этот комментарий
Ага, конечно, плодить. Кому надо, уж точно, не на пикабу сидит, а на специализированных ресурсах, где инфы по теме на сотни длиннопостов.
раскрыть ветку (2)
Автор поста оценил этот комментарий
Верно. Кому надо, тот уже все сам нашел и изучил.
Кому не надо, тут начитался и все равно полез пытаться ломать всякое.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
Иииииии........ Нихуя в этом деле не продвинулся. Полез ломать, да не сломал. Типичный исход "хакерских атак" новичков.
Автор поста оценил этот комментарий
ой, а в том посту пряник висит
Автор поста оценил этот комментарий
В этом посте я показал, как искать одну из самых популярных уязвимостец - CSRF, sql иньекции давно отошли на задний план, да и требуют намного более серьезную техническую подготовку
раскрыть ветку (5)
Автор поста оценил этот комментарий
Не показали. Вы бы хоть рассказали что такое CSRF и что делает токен, который видно в заголовках (X-Csrf-Token).

CSRF это не когда вы меняете id и делаете запрос, который выполняется из-за ошибки на сервере. Это когда запрос выполняется только из под корректного авторизованного пользователя на сайте_1, но есть возможность выполнить этот запрос когда пользователь заходит на сайт_2 будучи авторизованным на сайте_1 и без его ведома.
раскрыть ветку (4)
Автор поста оценил этот комментарий
В рамках поста трудно все охватить, да и незачем, кто хочет, начнет изучать тему глубже. По поводу CSRF, то да, я показал более общий случай, CSRF это как один из возможных векторов атаки
раскрыть ветку (3)
Автор поста оценил этот комментарий
я думаю, что это хороший повод написать еще несколько постов :)
раскрыть ветку (1)
1
Автор поста оценил этот комментарий
я думаю это повод прекратить писать.
Автор поста оценил этот комментарий
Ну ты конечно мастерски атаковал.
ещё комментарии
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку