Variables change, rules stay. We bend the rules (:
This channel is part of the discussion
public_sec appears in 5 event pages on TGListیکم درمورد آسیب پذیری های سمت LLM بگیم ، ما یک نوع اینجکشن داریم به نام Direct Prompt . خب لئو یعنی چی این؟ یعنی آقای هکر دستور پرامپت رو مستقیم به LLM نمیده و میاد اون رو داخل یه سورس خارجی مثل ایمیل یا وب سایت و حتی PDF و فایل یا خروجی API قرار میده. بعد…
Recorded Future_ Iran APTs Social Engineering .pdf
یه تکنیک که خیلی تو شناسایی اسیب پذیری هایی مثل smuggling هست رو دوست دارم بگم. یه رازه در اصل... بچه ها توی پنتست این اسیب هرجوری اثبات کنی ایمپکت داره اما برای هانت باید براش ایمپکت بسازید. اما دقیقا باید بدونید به چه کاری میاد تلاش کنید روی ریکوئست های مهم مثل تغییر پسورد یا…
یه چالش قشنگ دارم براتون که امروز خودم بهش برخوردم جالب بود. فرض کنین یه SPA با GPU Compositing داریم. کاربر A لاگ اوت میکنه و کاربر B با همون Tab وارد میشه. حالا DOM و API Response ها کاملا متعلق به کاربر B هستش اما با یه scroll + resize ، بخشی از محتوای A برای یک فریم دیده…