⚡️Worst • Tech&Stuff – Telegram
⚡️Worst • Tech&Stuff
107 subscribers
1.87K photos
61 videos
16 files
541 links
Околоанимешный околоайтишний шитпост с элементами безумия и нейронок от @worst_misaka + @shiyano

Лайв канал: @worst_red

Тут любят Мисак и Тето грушу
Download Telegram
Forwarded from 🎄☃️Let me be inside your w(b)alls (вболлс))
👤 g
1
А что, если...
Взять BSD...
Добавить криптопро...
И начать продавать...
А иначе оно и не настраивается
1
Охуеть
Если они лучше Лотте - это будет имба
⚡️Worst • Tech&Stuff
Охуеть Если они лучше Лотте - это будет имба
Бисквит и суфле - мягкие, возможно даже через чур
Но шоколад - обычная кондитерская глазурь

Всё ещё лучше пересушенных Lotte
Дуров ебанулся
манго шейк надо?
Чёт после инаугурации дофига сюрикенов полетело
😁1
На DTF сегодня была повышенная концентрация Мисак
По поводу сегодняшнего случая на DTF

Там есть блок опросов, который при загрузке страницы опрашивает по API его результаты - сколько за какой вариант проголосовали в числах и процентах, общее кол-во голосов и выбранный юзером вариант
КАК ОКАЗАЛОСЬ, на сайте при вызове метода в него просто подставляется hash опроса, после чего делается запрос на api.dtf.ru/v2.9/quiz/$HASH/results. Что же в этой схеме много пойти не так? Ну, например то, что сервер не валидировал HASH, а клиент ему слепо верит. Т.е. можно было при помощи простой схемы с ../ в хэше вызвать любой другой метод. Например redirect, который перенаправляет пользователя на сторонний сайт через 301 код.

По этому поводу я отписал Филлипу, на что получил ответ, что они проверят. На следующий день дыра была закрыта, но...
Но они просто заблочили точку и слеш в хеше...
Поэтому достаточно было просто закодировать два этих символа через URL encoding и продолжать красть токены через опросы...

Кстати, мобильное приложение этому подвержено не было, хз почему
Forwarded from /dev/stdout (direktor interneta)
очередной день когда я указываю эту почту для отправки чека в кфс
Forwarded from /dev/stdout (direktor interneta)
Со вкусом pearto