Wieczorem będę publikował materiał, w jaki sposób jeszcze kilka dni temu można było przeprowadzić dość ciekawy atack z wykorzystaniem pewnej podatnosci, na którą cierpiał wykop.pl.

Błąd zgłosiłem.
Błąd został naprawiony.
Dostałem zgodę na publikację materiału (wraz z demem) na ten temat.

Pytanie
noisy - Wieczorem będę publikował materiał, w jaki sposób jeszcze kilka dni temu możn...

źródło: comment_uxuSUNd9MdrxTNnR0GuKof6tEYN69twW.jpg

Pobierz
  • 154
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Jeśli jeszcze nie macie żadnego VPN-a, to przez kilka najbliższych godzin możecie sporo taniej kupić Norda, z którego sami korzystamy i polecamy (w artykule tłumaczymy dlaczego wybraliśmy właśnie jego). Od jutra kasują 3-letni plan i za tę samą kasę będą sprzedawać tylko 2 letnią subskrypcję.
https://niebezpiecznik.pl/post/ostatnie-godziny-aby-sporo-taniej-kupic-vpn-a/

#vpn #bezpieczenstwo #security #hacking #sysadmin #informatyka #internet #prywatnosc #niebezpiecznik
niebezpiecznik-pl - Jeśli jeszcze nie macie żadnego VPN-a, to przez kilka najbliższyc...

źródło: comment_HfvsN69RhDdjOV3O5pWwDDkmqXLGFVad.jpg

Pobierz
  • 24
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

konto usunięte via Wykop Mobilny (Android)
  • 5
@niebezpiecznik-pl: > Za publikację tego artykułu redakcja Niebezpiecznika nie otrzymała żadnego wynagrodzenia. Polecamy NordVPN bo sami z niego korzystamy i szczerze wierzymy w to, że dla większości osób jest to najlepszy wybór (cena, wygoda, stabilność). Jeśli konto założycie po linku z naszego artykułu, otrzymamy wynagrodzenie, ale to nie “referale” są powodem powstania artykułu. Gdyby NordVPN ich nie miał, też byśmy ich polecali. Po prostu dają radę.

Jasne.
Z drugiej strony,
  • Odpowiedz
#46 DevRSS.com - zbiór popularnych blogów związanych z programowaniem.

Zapisz się na mirkoListę, aby otrzymywać powiadomienia.
Posty publikowane z tagiem #devrss są zbiorem wpisów z aktualnego tygodnia.
Polub również naszego Facebooka, gdzie znajdziesz wybrane wpisy oraz aktualne informacje na temat rozwoju
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Chciałabym zakupić VPNa i pytanie w co warto zainwestować te kilknanaście złotych? Kusi mnie NordVPN:

- Aplikacja na iPhone i Maca
- Do 6 urządzeń jednocześnie
- 4923 serwerów (w tym w Polsce) w 62 krajach
- Serwery Double VPN, Onion over VPN, P2P i SmartPlay
  • 5
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Uwaga na e-maile, które są teraz rozsyłane na skrzynki Polaków. Przestępcy tym razem podszywają się pod Niebezpiecznika! :D ...i zapraszają ofiary na fałszywą stronę Orange.
Zainfekować mogą się tylko posiadacze Androida, którzy wykonają dwie głupie akcje: zezwolą na instalacje aplikacji spoza zaufanych źródeł i zaakceptują długą listę podejrzanych uprawnień takich jak dostęp do odczytywania SMS.
https://niebezpiecznik.pl/post/atak-orange-niebezpiecznik-cybertarcza/

PS. Jeśli dostaliście tego e-maila, prześlijcie go nam z nagłówkami na adres redakcja,niebezpiecznik.pl

#bezpieczenstwo
  • 12
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Czemu "open redirect" prawie wszyscy uważają za lukę bezpieczeństwa? Wszyscy jako przykład ataku podają phishing bo można wygenerować link z domeny X na domenę Y i wstawić to np. w e-maila. No ale litości, w e-mailu mogę równie dobrze wpisać: [http://google.com](http://google.com) i na to samo wyjdzie.

Zna ktoś jakikolwiek sensowy sposób wykorzystania tej luki?

Co ciekawe, Google w swoim programie Bug Bounty wprost stwierdza, że według nich nie jest to luka bezpieczeństwa
  • 7
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@InnyKtosek: W odniesieniu do OAutha, to jeśli używany jest flow "implicit grant", to wówczas client secret nie jest potrzebny, więc open redirect może być przydatny.

Ponadto open redirect jest ciekawy w aplikacjach, które opierają się o jakiekolwiek mechanizmy typu webview (jak zalinkowany wyżej mój tekst o Hangouts Chat).

Moim zdaniem open redirect jako możliwość wykonania phishingu to faktycznie dość naciągany atak. Natomiast, jak wspomniał @ZaufanaTrzeciaStrona, przydaje się przy
  • Odpowiedz
Doceniamy poczucie humoru przestępców, którzy właśnie zrobili remake opisywanego przez nas dziś ataku, ale z wariantem DotPayowym :)

Przyznajemy -- jest wiarygodniejszy niż ta poranna żenada :) Jeśli autorzy tego scamu są na Wypoku, z chęcią poznamy statystyki. #security #bezpieczenstwo #niebezpiecznik #oszukujo #hacking
niebezpiecznik-pl - Doceniamy poczucie humoru przestępców, którzy właśnie zrobili rem...

źródło: comment_OFbZlIR4IwFuP0BFKwtBe1XPeFgQzPW1.jpg

Pobierz
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach