Kacper SzurekTagiEnglishNewsletterO mnie
YouTubeWebinaryFacebookTwitter
Kacper SzurekNewsletter
TagiEnglishNewsletterO mnieYouTubeWebinaryFacebookTwitter
Atak race condition w praktyce – kody rabatowe w sklepie internetowym

Od 0 do pentestera

Atak race condition w praktyce – kody rabatowe w sklepie internetowym

Sporo sklepów umożliwia obniżenie cen produktów przy użyciu kodów rabatowych. Ale jak zaimplementować taką funkcję tak, aby nie można było użyć tego samego kodu dwa razy? Dzisiaj zademonstruje atak race condition z wykorzystaniem narzędzia Turbo Intruder.

13-01-2020

4 MINUT

Skutki błędów SQL Injection - wykonanie kodu

Od 0 do pentestera

Skutki błędów SQL Injection - wykonanie kodu

Błędy typu SQL Injection pozwalają na wykonanie dowolnego zapytania do naszej bazy danych. Ale co jeszcze można uzyskać za ich pomocą?

17-12-2019

5 MINUT

Trusted Types - ochrona przed DOM Based XSS

Od 0 do pentestera

Trusted Types - ochrona przed DOM Based XSS

Poszukiwanie błędów typu DOM Based XSS polega na odnajdywaniu takich miejsc w skrypcie strony, które pobierają danej od użytkownika a następnie przekazują je do potencjalnie niebezpiecznych miejsc w stylu innerHTML bez odpowiedniej weryfikacji. Jednym z obecnie stosowanych rozwiązań, jest zamiana problematycznych funkcji na ich bezpieczniejsze odpowiedniki.

08-09-2019

5 MINUT

SQL Truncation

Od 0 do pentestera

SQL Truncation

Kiedy korzystamy z bazy danych zakładamy, że działa ona prawidłowo - czyli, ze wyniki przez nią zwracane są zgodne z zapytaniem, którego użyliśmy. Pewna specyfika działania i porównywania danych w bazie może doprowadzić do błędów SQL Truncation.

21-08-2019

3 MINUT

Rozwiązania RADAR CTF oraz VOLGA CTF

Od 0 do pentestera

Rozwiązania RADAR CTF oraz VOLGA CTF

Dzisiaj kilka ciekawostek powiązanych z językiem PHP na które natrafiłem podczas CTF-ów RADARCTF oraz VOLGA CTF.

24-07-2019

5 MINUT

Web Cache Poisoning - Self XSS

Od 0 do pentestera

Web Cache Poisoning - Self XSS

Czasami zdarza się, że odnalezione przez nas błędy nie są możliwe do wykorzystania w normalnych warunkach. Jednym z takich błędów jest self XSS, kiedy to użytkownik wchodzi na stronę internetową, otwiera konsole deweloperską przeglądarki i wkleja do niej złośliwy kod.

22-07-2019

3 MINUT

Jak przejąć serwer usuwając plik

Od 0 do pentestera

Jak przejąć serwer usuwając plik

Błędy w aplikacjach to nie tylko XSSy czy też SQL Injection. O błędnie zaimplementowanej funkcjonalności pozwalającej na usuwanie lub przenoszenie plików z katalogu.

15-07-2019

4 MINUT

Logowanie do wielu serwerów przy użyciu SSH

Od 0 do pentestera

Logowanie do wielu serwerów przy użyciu SSH

Pracujesz z dużą ilością serwerów linuxowych podczas swojej pracy? Do każdego z nich logujesz się przy pomocy swojego klucza SSH? Z jednej strony chciałbyś go często zmieniać, ale z drugiej natłok pracy związany ze zmianą certyfikatów na wielu serwerach Cię przytłacza?

09-07-2019

2 MINUT

© 2022 Kacper Szurek
Polityka prywatności
YouTube
Facebook
Twitter