Size: a a a

2019 July 09

В

Вовка in QA Alliance
Правда вот нынешнюю актуальность этого не знаю
источник

Dq

Dmitry qDims in QA Alliance
Stepan Shalagin
день добрый, кто нибудь сталкивался с зашитыми в jpg картинки скриптами, насколько актуально тестировать на эту уязвимость?
Зависит от сервиса который тестируется, если сайт имеет чат и картинкаи и деньги то точно надо тестировать и приорити сразу хай
источник

Dq

Dmitry qDims in QA Alliance
Пример обмен чем либо в чате есть кнопка оплатить и для пруфоф кидают картинки, жертва кликакт на thumbnail  и отсылает деньги
источник

В

Вовка in QA Alliance
Dmitry qDims
Пример обмен чем либо в чате есть кнопка оплатить и для пруфоф кидают картинки, жертва кликакт на thumbnail  и отсылает деньги
А разве в таком случае отрабатывает зашитый скрипт?
источник

АВ

Анна Васильева... in QA Alliance
Stepan Shalagin
день добрый, кто нибудь сталкивался с зашитыми в jpg картинки скриптами, насколько актуально тестировать на эту уязвимость?
Это стенография. Есть интрументы для этого типо binwalk на kali.
источник

Dq

Dmitry qDims in QA Alliance
Вовка
А разве в таком случае отрабатывает зашитый скрипт?
Там достаточно тебя редиректнуть, на рабочий скрипт
источник

В

Вовка in QA Alliance
Dmitry qDims
Там достаточно тебя редиректнуть, на рабочий скрипт
да, но там просто вшита ссылка под изображением или же скрипт который будет автоматом редиректить на фейковый сайт
я сам таким занимался когда ломал сервера л2)
источник

Dq

Dmitry qDims in QA Alliance
Вовка
да, но там просто вшита ссылка под изображением или же скрипт который будет автоматом редиректить на фейковый сайт
я сам таким занимался когда ломал сервера л2)
Там вшит редирект ищначально
источник

SS

Stepan Shalagin in QA Alliance
Спасибо всем, за развернутый ответ:)
источник

В

Вовка in QA Alliance
Dmitry qDims
Там вшит редирект ищначально
разве что картинка, это не есть сам жс файл переименованый как картинка )
источник

Dq

Dmitry qDims in QA Alliance
Вовка
разве что картинка, это не есть сам жс файл переименованый как картинка )
Нет
источник

Dq

Dmitry qDims in QA Alliance
Ща я до работы доеду попробую найти покажу
источник

В

Вовка in QA Alliance
Dmitry qDims
Ща я до работы доеду попробую найти покажу
а я пока сам попробую поискать
источник

В

Вовка in QA Alliance
уже нашел, вроде это оно, про то что ты писал
https://thehackernews.com/2015/06/Stegosploit-malware.html
источник

АВ

Анна Васильева... in QA Alliance
Раз зашла это тема, а как вы доказываете продукт овнеру/руководителю необходимость тратить время на пентест или проверяете, если есть время на не функциональное?
источник

В

Вовка in QA Alliance
Анна Васильева
Раз зашла это тема, а как вы доказываете продукт овнеру/руководителю необходимость тратить время на пентест или проверяете, если есть время на не функциональное?
я не доказываю я банально проверяю хотя бы всякие иньекции и как они работают\нет
источник

R(

Roman (rpwheeler) in QA Alliance
Анна Васильева
Раз зашла это тема, а как вы доказываете продукт овнеру/руководителю необходимость тратить время на пентест или проверяете, если есть время на не функциональное?
Никак, отдельные секьюрити были
источник

SS

Stepan Shalagin in QA Alliance
Да регресс, смоук перед релизом это одно и пентест туда не входит. Пентест просто проверяешь, если находишь проблемы, заносишь баг или улучшение и отправляешь выше. С себя ответственность снял.
источник

SS

Stepan Shalagin in QA Alliance
У нас проверка пентеста входит в список проверок после разработки новых фич, новых полей и тд.
источник

DA

Dmitry Archie in QA Alliance
Анна Васильева
Это стенография. Есть интрументы для этого типо binwalk на kali.
Стеганография, да
источник