The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

ALPACA - новая техника MITM-атак на HTTPS, opennews (??), 09-Июн-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


45. "ALPACA - новая техника MITM-атак на HTTPS"  +1 +/
Сообщение от Sw00p aka Jerom (?), 09-Июн-21, 23:49 
> Вот только проблемка, снова надо в протокольчик обернуть. Туда же.

ну да, ток не понятно как у них вот это работает

220 1237cfa6400d ESMTP Postfix
HELO example.com
250 1237cfa6400d
MAIL FROM: example <script>alert(1);</script>
555 5.5.4 Unsupported option: <script>alert(1);</script>


Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору

46. "ALPACA - новая техника MITM-атак на HTTPS"  +/
Сообщение от Онаним (?), 09-Июн-21, 23:55 
Только на говносерверах, которые отдают невалидированные данные.
Dovecot и Exchange мимо, остальные в топку.
Ответить | Правка | Наверх | Cообщить модератору

141. "ALPACA - новая техника MITM-атак на HTTPS"  +/
Сообщение от penetrator (?), 10-Июн-21, 20:16 
я вот тоже нехрена не понял

у меня есть 3 сервиса на разных портах, например SMTP, POP3, HTTP

все на одном домене, и на одном и том же сертификате

каким образом можно скормить браузеру ответ от моего SMTP сервера?
ну он же не сожрет это, потому что протокол невалидный, несовместимые команды

не? я что-то не понял?

Ответить | Правка | Наверх | Cообщить модератору

53. "ALPACA - новая техника MITM-атак на HTTPS"  +1 +/
Сообщение от Онаним (?), 10-Июн-21, 00:10 
Ну и блин, браузер, который это отобразит - надо закапывать первым.
Потому что перед <script>...</script> должны быть HTTP/1.1 200 OK, корректные хедеры, и двойной CRLF.
Ответить | Правка | К родителю #45 | Наверх | Cообщить модератору

67. "ALPACA - новая техника MITM-атак на HTTPS"  +/
Сообщение от Sw00p aka Jerom (?), 10-Июн-21, 00:36 
> Ну и блин, браузер, который это отобразит - надо закапывать первым.

Internet Explorer - может все :) в оригинале статьи все расписано и все вопросы отпадают.

Ответить | Правка | Наверх | Cообщить модератору

54. "ALPACA - новая техника MITM-атак на HTTPS"  +/
Сообщение от Онаним (?), 10-Июн-21, 00:11 
Короче, то, что они смогли <script> выдать - ещё не значит, что он где-то обработается.
О чём и речь. Свистопляска вокруг потенциальной шкуры сферического медведя Шрёдингера в вакууме.
Ответить | Правка | К родителю #45 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру