Обложка канала

Кавычка

9725 @webpwn

Ломать - не строить

Кавычка

4 года назад
Открыть в
Короч, на пентесте была защита от дураков, каждая отправка запроса (POST x-www-form-urlencoded или application/json) подписывалась. Причем бралась сессия, текущий timestamp, сортировались параметры, все это оборачивалось в md5. Эта проверка целостности передавалась в заголовке, и если не совпадала с текущими данными в POST, то обработка прерывалась. А без этого, естественно, ни Intuder, ни Scanner не работал. Запилили плагин для Burp, добавляется через Extender -> Add -> Python, вдруг пригодится в будущем. >