kilserv

4.9K posts

kilserv banner
kilserv

kilserv

@kilserv

I hack stuff for a living. Sometimes I write about it. 3x CVEs.

Rio de Janeiro, Brasil شامل ہوئے Temmuz 2014
800 فالونگ354 فالوورز
kilserv
kilserv@kilserv·
@solotov_R6 valeu demais, mano! to curtindo demais compartilhar um pouco de conhecimento por aqui 🫶
Português
1
0
1
10
Solotov
Solotov@solotov_R6·
@kilserv Excelente explicação kil, apesar de técnica, é de fácil entendimento
Português
1
0
1
144
kilserv
kilserv@kilserv·
Todo mundo conhece SQLi. Mas e o LDAP Injection? 🧐 É uma vuln pouco falada, mas que quebra o login inteiro sem senha se deixar. Por isso hoje resolvi falar um pouco desse gigante, explicar o mecanismo, como achei isso num CRM real e o q vc 🫵 deve procurar. #bolhasec #bolhadev
Português
3
9
75
2.6K
kilserv
kilserv@kilserv·
Moral da história: todo cuidado é pouco, ainda mais implementando mecanismos de autenticação. Pensa, se vc não pode confiar no teu usuario nem pra inputs básicos, quem dirá autenticação? Se vc implementa auth e n sanitiza input, vc n implementou auth. Implementou uma sugestão.
Português
0
0
0
189
kilserv
kilserv@kilserv·
Agora, COMO CORRIGE ESSA DESGRAÇA? Padrão, vc precisa: - escapr os chars especiais antes de interpolar - usar queries parametrizadas se a lib suportar - restringir o bind DN a leitura LDAP injection é raro no wild. É exatamente por isso q vai pra produção sem patch.
Português
1
0
0
222
kilserv ری ٹویٹ کیا
sy.br1d
sy.br1d@sybr1d_·
Isso aqui resume o que é o bug bounty, vc não acha os bugs, vc tropeça neles e não faz ideia como ninguém achou aquilo antes
sy.br1d@sybr1d_

In #bugbounty it always feels like you're not gonna find anything, until suddenly you randomly stumble upon a bug out of nowhere.

Português
0
6
43
1.4K
kilserv
kilserv@kilserv·
To animadasso com a área de cyber, não sentia isso faz tempo, que issooo
Português
1
0
17
703
kilserv
kilserv@kilserv·
Você tá falando sobre cybersegurança ou tá praticando cybersegurança?
Português
1
0
15
568
kilserv ری ٹویٹ کیا
obscaries
obscaries@obscaries·
obscaries tweet media
ZXX
16
82
1K
22.5K
kilserv
kilserv@kilserv·
3 bugs reportados essa semana aguardando triagem, SIMBORA 🚀
Português
0
0
1
156
kilserv
kilserv@kilserv·
@0xPira Isso é true demais. Reportei 3 bugs recentemente, tava com medo de reportar errado e perder rep, medo de não conseguir achar nada kkkkkkk no fim eu só precisava começar msm
Português
0
0
1
394
pira;)
pira;)@0xPira·
eu nunca tinha feito bounty na minha vida porque não sentia que era capaz. pra mim era muito irreal eu achar um bounty competindo com o mundo inteiro. APENAS COMECEM!!!!! a síndrome do impostor eh muito comum na nossa área!
Português
22
10
382
9.5K
Solotov
Solotov@solotov_R6·
@kilserv Mt interessante o post sobre SSRF irmão, repostado.
Português
1
0
1
167
kilserv
kilserv@kilserv·
Bora falar de arte? 🎨 Hacking não é só achar um bug isolado, é saber encadear (chaining) as falhas pra destruir o ambiente. Hoje vou explicar como um SSRF "bobinho" vira um comprometimento total de cloud. Segue o fio que o pai tá inspiradoo 👇👇
Português
2
9
87
2.9K
kilserv
kilserv@kilserv·
Moral da história: nunca despreze um bug "low". Se você souber pra onde apontar o canhão, uma falha de info disclosure pode até virar um takeover completo. Quem aí já pegou um SSRF que deu acesso ao S3 ou EC2 dos caras? Conta a fofoca pra nóis🔥 #infosec #redteam #bolhasec
Português
0
0
7
333
kilserv
kilserv@kilserv·
Dica pro recon: sempre testa se o server processa URL em exportação de PDF, webhooks ou profile pics.
Português
1
0
4
349