Иван Румак — Эффективный поиск XSS-уязвимостей

37747
30
1377
16.08.2019
Heisenbug

Heisenbug

1259433
17700
545
15.12.2016
RU
Описание видео:

Ближайшая конференция: Heisenbug 2024 Spring — 16 апреля (online), 22–23 апреля (offline, Москва) Подробности и билеты: 🤍cutt.ly/uwFdSrS4 — Ближайшая конференция: Heisenbug 2023 Autumn — 10–11 октября (online), 15–16 октября (offline) Подробности и билеты: 🤍bit.ly/3qd3swV — — — . . .Cross-Site Scripting стабильно входит в top 10 самых опасных атак на web-приложения, и рассказ от эксперта одновременно и интересен, и полезен. XSS-уязвимости являются очень распространенными и опасными багами безопасности веб-приложений. 10 из 10 веб-приложений так или иначе подвержены риску быть атакованными через эксплуатацию XSS. Найти эти баги быстрее злоумышленников — в том числе задача тестировщика. В докладе Иван расскажет про суть уязвимости, поделится своей методологией поиска, с помощью которой за последний год нашёл 54 XSS-бага в программах поиска уязвимостей: некоторые из них были у таких крупных компаний, как Mail.ru, Yandex, Qiwi и т. д. Он рассмотрит потенциально уязвимые части веб-приложений и покажет, как создать универсальный пейлоад для эффективного поиска XSS. Дополнительно он покажет, какие похожие уязвимости можно поискать в своих веб-приложениях. Доклад будет полезен тестировщикам, которые хотят начать тестировать безопасность, а также тем, кто уже занимается тестированием безопасности и хочет прокачаться.

Кадры из видео
Иван Румак — Эффективный поиск XSS-уязвимостей
Иван Румак — Эффективный поиск XSS-уязвимостей
Иван Румак — Эффективный поиск XSS-уязвимостей
Иван Румак — Эффективный поиск XSS-уязвимостей
Тэги из видео
Комментарии пользователей:
@ctf59
2023-10-02 07:23:23

Что делать если отправляемая нагрузка отображается НЕ в ответе сервера а на совершенно другой странице!? Как мне в этом случае слать пейлоады в интрудере(фазить) а затем атоматом каждый раз бегать на другую страницу чтобы проверить отработали они или нет...? Писать скрипт на .py под такой таск?

@Dunai12345
2023-05-18 18:05:56

Отличная лекция, спасибо!

@timon1816
2023-03-28 08:03:20

очень классно рассказал

@user-hy4dp2mh5p
2022-09-19 19:02:05

Как раз пишу диплом по этой теме. (Пожелайте мне удачи)

@Ibragimov_Artem
2022-02-01 14:40:31

Здорово!) Спасибо!)

@evgeniykuznetsov5609
2021-10-18 14:01:07

На Мэддисона похож

@geraltofrivia9550
2021-09-21 11:19:37

Я АБОБУС

@samrybkin9184
2021-01-14 20:14:54

Интересно с чего он начинал где учился всему этому?

@ermolaev_ivan
2021-01-12 10:52:58

отличное видео, все стало много понятней)))

@fallensk1ll
2021-01-11 17:47:32

Видео супер, недавно начал искать уязвимости для bugbounty. Видос очень помог

@KzVideosyes
2020-11-14 17:28:44

Оооочень круто шик

@petrovasyka8
2020-09-26 12:08:14

EmJnUqFgaK8&t=2927 48:47 получается можно получить выполнять любые shell команды от рута на серве?

@farrukhkhamidov5126
2020-09-16 16:39:41

Где можно найти ссылку на презентацию этого доклада ?

@yuliyacher67
2020-08-30 15:20:52

Большое спасибо. Отлично.

@user-is1yq4cv7y
2020-06-19 22:05:38

Спасибо за видео!

@AndriiGoogle
2019-10-21 10:35:56

а можно ссылку на открытые репорты Ивана, чтобы читать и обучаться?

@Stas1983ful
2019-09-10 16:42:23

Извиняюсь за глупый вопрос, можно узнать, вы в основном вручную находили баги или спомощью сканеров?

Что ищут прямо сейчас
hugosanchez chicomuseu 能楽 f(x) background pack 개불 LosAngeles slmp sse 貧瘠 SHR array Vlogging mic soumrak ossc answer key biz 웃짤 패피 arxiv qosiqlar Осколки рейд Kel Alhala gummy or real
Похожие видео