История двух ATO. Ищем уязвимости в логике обработки email

История двух ATO. Ищем уязвимости в логике обработки email

Для подписчиковВ конце 2023 года я участвовал в программе багбаунти одной крупной российской компании. Комбинируя логические ошибки, я смог проэксплуатировать баг, который позволяет захватить любой аккаунт. В этой статье я расскажу, как проходило исследование и какие трюки мне помогли добиться результата....
15.11.2024 - 18:19
Источник: xakep.ru  
Рубрика: «Наука и Техника»   Поделиться: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit

Acunetix WVS. Ищем уязвимости в веб-приложениях на автоматеAcunetix WVS. Ищем уязвимости в веб-приложениях на автомате Для подписчиковАвтоматические сканеры уязвимостей — очень полезный инструмент как для пентестеров, так и для DevSecOps. Сегодня я расскажу о том, как ...

Пропавшие в джунглях: леденящая история гибели двух голландских девушек в ПанамеПропавшие в джунглях: леденящая история гибели двух голландских девушек в Панаме Одиннадцать лет назад о девушках, пропавших в панамской сельве, СМИ писали одно за другим. Но однозначного ответа на вопрос, что же случилось в апрел ...

Гусев об СССР: Абсолютное королевство кривых зеркал. Запреты еще могут поддаваться логике, но вы покупали доллары за рубли, а вас за это расстреливалГусев об СССР: «Абсолютное королевство кривых зеркал. Запреты еще могут поддаваться логике, но вы покупали доллары за рубли, а вас за это расстреливали!» – За последние 30 лет возникало ощущение: времена советского мрака возвращаются? – Чтобы так говорить, нужно пожить конкретно в то время. ...

Надежная доставка EMAIL клиентамНадежная доставка EMAIL клиентам Важный инструмент эффективного продвижения вашего сайта, продукта или услуг – рассылки для потенциальных клиентов. Вы можете легко напомнить о себе, ...

В репозитории PyPI реализована блокировка email с освобождёнными доменамиВ репозитории PyPI реализована блокировка email с освобождёнными доменами Разработчики репозитория Python-пакетов PyPI (Python Package Index) реализовали защиту от захвата проектов путём покупки освобождённых доменов, указа ...

iDenfy будет отсеивать мошенников на этапе KYC с помощью SMS и emailiDenfy будет отсеивать мошенников на этапе KYC с помощью SMS и email Компания iDenfy представила новый инструмент для борьбы с мошенничеством, который позволит выявлять злоумышленников еще до начала основной проверки д ...

Каталог PyPI убрал блокировку регистрации с email-адресов inbox.ruКаталог PyPI убрал блокировку регистрации с email-адресов inbox.ru Администраторы репозитория Python-пакетов PyPI (Python Package Index) сняли блокировку, после того как выяснилось, что 1500 проектов были созданы не ...

Каталог PyPI заблокировал регистрацию с email-адресов inbox.ru из-за спамаКаталог PyPI заблокировал регистрацию с email-адресов inbox.ru из-за спама Разработчики репозитория Python-пакетов PyPI (Python Package Index) сообщили о введении блокировки использования почтовых адресов @inbox.ru при регис ...

Email-рассылки: как превратить письмо в инструмент роста вашего бизнесаEmail-рассылки: как превратить письмо в инструмент роста вашего бизнеса? Сегодня каждый получает десятки, если не сотни писем в свою электронную почту. Признайтесь, многие из них даже не открываются! Но представьте, что ва ...

Блогеры с аудиторией более 10 000 человек должны будут предоставлять РКН ФИО, телефоны, IP- и email-адресаБлогеры с аудиторией более 10 000 человек должны будут предоставлять РКН ФИО, телефоны, IP- и email-адреса Роскомнадзор разработал порядок формирования и ведения реестра страниц в соцсетях, насчитывающих более 10 000 подписчиков. Предполагается, что для вк ...

Сервис email-маркетинга DashaMail впервые выходит за рубеж, начав с рынка БелоруссииСервис email-маркетинга DashaMail впервые выходит за рубеж, начав с рынка Белоруссии Сервис email-маркетинга DashaMail открывает партнерский сервис в Белоруссии совместно с белорусским провайдером SMS-рассылок... ...

Бесчувственнейшее из искусств // История японской кинореволюции 1960-х как история тотальной безжалостностиБесчувственнейшее из искусств // История японской кинореволюции 1960-х как история тотальной безжалостности 1960-е — самое бурное, тревожное и кровавое десятилетие для послевоенного японского общества, начавшееся с побоища перед зданием парламента и закончи ...