Jump to...
redirecting...

Log for YSITD

我輸入密碼後跳輸入錯誤,然後還是給我登進去了(.
不知道
那應該是有正確ㄉㄅ
有人要戳RCE嗎
然後開CVE嗎(X
這開的了CVE嗎(X
不行
@Sciuridae 快來戳RCE啦www
@koru1130 組合恆等式你會媽
要爛掉了
不會
我甚至不曉得那啥
跟數字有關的我都不擅長
[sticker](media:AAQFABMEW8oyAARf5bxqoKPE3PxOAAIC@telegram)
唉對 @S_ean 所以你看人本談的怎麼樣
[sticker](media:AAQFABMiivYyAARP9U1MupDYFeJqAAIC@telegram)
先寄信看風向,他這幾天忙完手邊個案隨時準備施壓
豪喔
寫PHP到底都抄誰的啊幹
每個都在用while做foreach
傻眼
可能課本(X
幹RRRRR
每個都在那邊`echo '<html>'或是`print('<td>')
之類的
竄改失敗
好了啦幹(
他parse行為很怪
靠腰喔
我國中只會寫 Allen Disk 好嗎
話說買青軸打 20 分鐘就後悔了,幹
有夠吵
怎麼了 被室友打了ㄇ
我記得當初試打時沒這麼誇張阿
所以你的Allen Disk裡面有SQLi?
沒,是我自己覺得吵
印象中沒找到過
對啊 所以你就國中就知道了嘛
當時 我是用 @licson 寫的 SQL 函式庫,都是 prepared statement 的
雖然我不知道他吵不吵
但他看起來很潮
他最後被迫買二手了
這都小事
你接下來是不是要說「不要出國就好了」
他討論都沒用,最後都被壓莫名預算上限
直接用公有雲會不會比較便宜🤔
既然你提了,那我說一下好了
硬體還會自己更新
你還是別出國好。
(
等等,為什麼感覺你很瞭解啊...
[sticker](media:AAQFABO21d8yAATXjVOKGJHUYat9AAIC@telegram)
笑死
你自己說的,你忘了嗎
兩個一起用啊(X
原來我說的話的含義有「會被逼迫接受預算上限」嗎
行w
WoW
🤔
maybe ?
為什麼噴高壓水柱可以把船驅離
你用強力電風扇也能把人煩走啊 ((Maybe
你也可以在他旁邊瘋狂按青軸
說得好像我不是
實際上是驅人吧
兩岸馬上就開戰了
你可以 fwd 過來給大家看看w
強度夠煩的話你的船會自己先跑掉ㄅ
不要QQ
反作用力
你是被債主逼迫讓你有上限吧
www
🤔
又一個拿其他課功課來交的
[photo](media:AgADBQADaqgxG8tsSVSEBPcJxFwjFnh93zIABHnPU0rM_-nmJbkFAAEC@telegram)
[photo](media:AgADBQADp6gxG_fNSFTpSQ2kNSaLn1tq3jIABLWIaSXNKvnTxUsGAAEC@telegram)
專業拉仇恨
預算這種東西擠一擠就出來了
........
完了我會被討厭。
笑死
不是我再說
真的寫的很糟糕
怎樣的糟糕法,多有創意?
這問法很惡意😂
然後是 "在"
有啥好討厭的
自己看吧
頂多知道你擠不出預算而已🌝
大家還是會放心積極的叫你買買買
[sticker](media:AAQFABPDn8oyAAQhzQkq7iuiGIk1AAIC@telegram)
麵條....?
提早回家睡覺好了(累
e04這已經超過麵條等級了好嗎
[photo](media:AgADBQADqKgxG_fNSFRpm3OReuQBm5Nt3jIABHWE9GbsyvzwOUUGAAEC@telegram)
[sticker](media:AAQFABNyIPgyAAQeXDRTyn94Q7k2AAIC@telegram)
[photo](media:AgADBQADa6gxG8tsSVQfhFJBlLq0r8VQ9jIABE4x_TwYF0P5CMAEAAEC@telegram)
484 不會檢查一下膩
[photo](media:AgADBQADragxG2C5SVSzasdp7Ys5hEx93zIABN-w5qL-cjgvEroFAAEC@telegram)
上課沒交 可能不會
那個是dialog參數吧
中國地震完換日本
:(
QQ
哪裡啊
山形外海6.8
[photo](media:AgADBQADrqgxG2C5SVSXrvwcG4Rmqp9y3zIABNxPOlR_Lz4517IFAAEC@telegram)
笑死
三小
有沒有覺得很垃圾
你不覺得能寫成這樣也是一種厲害嗎
我看了頭很痛
我是沒跑啦
人家腦內邏輯要多清晰才能寫出這種東西
可能寫完自己都看不懂了
是啦
這不是工程師日常嗎XD
嗯?所以到底誰寫的啊?
不是海豹的呦?
我才不會寫出這種垃圾
然後這是他們web的部分
說做SSO
然後用cookie待資料
[photo](media:AgADBQADr6gxG2C5SVQlzbYv3Cae0IZ13zIABLFTWb6iysnRwr4FAAEC@telegram)
login.php
很蚌,是不會 302 一下膩
然後我就讓他們demo的時候alert了
CTF 101
cookie: admin = y
[sticker](media:AAQFABO-j8oyAATxr7o8mBxJjBBNAAIC@telegram)
然後我就可以插公告了
然後我就插xss了
[photo](media:AgADBQADsKgxG2C5SVTLY3uvg2Xi17tQ9jIABB2JKTMkkeSp0cYEAAEC@telegram)
[sticker](media:AAQEABPFyPUZAAQUBzWAZx_uRzkoAAIC@telegram)
這到底在衝三小
[sticker](media:AAQEABOOeKcZAAQbooys12m9l1QHAAIC@telegram)
我也很想知道www
笑死
有沒有覺ㄉ很可怕
字縮那麼小給鬼看喔......
[photo](media:AgADBQADsagxG2C5SVSqbaX37cgGaWPw3zIABGtjLr4JlkUetbkEAAEC@telegram)
台灣大學生寫出來的東西都長這樣
[sticker](media:AAQFABNsovYyAAR2iSiiHiObqE9rAAIC@telegram)
[photo](media:AgADBQADqqgxG_fNSFRUJxfclwWMhgRq3jIABHyajqaH2mXOOE8GAAEC@telegram)
[sticker](media:AAQEABNkNiwaAASz7Ggm2iF6PRtWAAIC@telegram)
這sh滿滿的垃圾
他484不會用tempfile
選擇用
sed s/xxx//g
而不是//d
蒸蚌
有夠慘
慘不忍睹
真的
[photo](media:AgADBQADsqgxG2C5SVSsNJ-Cqt-wpiZ93zIABJ6CA4qGdzIyYLsFAAEC@telegram)
他剛剛跑來找我問我說我是怎麼戳壞的
(
手戳
*click*
別欺負人家沒打過 CTF 啦
[sticker](media:AAQFABPVs78yAASbrxxM6f-bDYoYAAIC@telegram)
[sticker](media:AAQCABN8Q0sNAASK-jqtIqWZciqaAAIC@telegram)
[sticker](media:AAQBABMF_PYvAATtMMMcGEEOO-IdAAIC@telegram)
[video](media:AAQFABP1KPgyAAQ-dFEBhYFpKBdLAAIC@telegram)
濕濕ㄉ
我好像還記得
當初用 MySQLi
後來改 PDO
什麼是pdo
扭屁屁的卡布
這我知道 一般都是linux +php+mysql +阿帕器
我人真好
LAMP
剛剛店員少算一個東西
我還提醒他
我剛剛也是去全聯買糖提問為什麼會同重量兩種價錢
\ mail2000 /
\ mail2000 /
垃圾
每次打bug bounty都遇到這個
E v e r y t i m e
笑死
台灣edu 如果沒上G 99%也都是用這套
wwww
我好像有看過別的
太久太專業了吧
台灣什麼時候才能達到這種程度
這只是外海地震耶(
🌚
上個外海地震他們國家傷亡多少人(
這不是很棒嗎,持續警惕
好好專注的報新聞
唉拜託台灣新聞只會發大財好嗎
華視有機會
公視ㄋ
但是他們收視率越來越悲劇ㄌ
有嗎🤔
如果有sign的話可以啦 但我猜沒有🌚
來轉個
[photo](media:AgADBQADs6gxG2C5SVTra1GVUF9v8TF63zIABNC6Lta_tWWfBbUFAAEC@telegram)
2019了 還不用JWT?????
嘔嘔嘔
不推JWT
為啥
問題很多
1. 洩漏key name
2. weak sign
還有其他問題啦
我看大家含Google 也在用啊
cookie不是都只塞session的hash
我怎麼記得 @YamiOdymel 也有一篇文反對JWT的
1的話不能算是問題ㄅ 2的話你選一個好ㄉ算法啊 PS512 之類ㄉ
好像反了是在介紹JWT?
Google用很少啊
k8s
那又不是給外人戳的
他可以從外面戳
外人!=外面
🤔
然後就有人掃出一堆集群了
Microservice 用還蠻多ㄉㄟ
舉例一下啦
你有看到Google Main site還有主要服務在用ㄇ
他們不都用protobuf
我討厭他,我都用bson
ㄅ欠 我沒用🌚
沒吧
沒 cookie store也不少(
有啊
喔居然是耶
忘ㄌ 要查一下
我覺得那是因為其他原因ㄅ
JWT跟PHP一樣
encrypted jwt?
很容易寫爛
不是因為 jwt 不安全ㄉ關係
🤔 TG用HS256
不過他不是JWT
算半個(?
你這樣太羞辱 JWT 了
🤔
對ㄅ起
PHP比較爛
行ㄌㄅ
(?
那是人的問題吧
JWT沒這麽容易爛啊
不如說到底有那邊容易爛的要素🤔
我剛剛不4舉兩個ㄌ
喔是說
後者聽起來HTTPS也很爛
也很Weak 什麼RC4的
RC4瀏覽器會幫你擋掉
JWT不會(
來 IE6
誰還在IE6啦幹
我的虛擬機
你不能阻止使用者用啊
你乾脆說Windows還會被打好了
還在用IE6一定是系統先被打下來好嗎(
好先別管那個了
跟JWT不能阻止你選weak sign一樣
清水高中
那個是不是
業力引爆了
(
又有什麼新的了
🌚
四貓
除了剛剛4貓轉了貼文
看起來又要炸一波ㄌ
但他們也還是有 sign 啊
JWT 其實中間要放其他種資料也不是不行啊
JWT就很簡單啊
好啦你們說ㄉ都對 我不想管ㄌ
還好ㄅ
(跑
反正Google用Protobuf用得很爽
我要去弄我的期末了
因為他家的吧
他很機掰
蠻少看到有其他廠商大量採用ㄉ
因為你不會看到他們內部傳輸好ㄇ(
你Call Google lib都是protobuf
你就不要用Google Lib啊
例如Firebase
🤔 所以他們不用誰用啊
yami什麼都講呢(?
把protobuf改成BSON聽起來也很合理通順呢(
輕量ㄋ
封包比json小無誤阿
而且還不用預先共用格式文件
感覺就會有奇怪的出現
沒有講 Teameow
坐等(
反正我家Minecraft搞微服務(X)都用BSON溝通的啦
[sticker](media:AAQFABO21d8yAATXjVOKGJHUYat9AAIC@telegram)
有夠爽
原來jwt能讓客戶選算法嗎🤔
我都讓他用了在算之前先看需不需要算🌚
可以喔 lib 可選
🌚
RFC怎麼寫我沒研究
但user input指定算法還不白名單我覺得是傻了才幹吧
SSL/TLS也能指定啊
但有這麽傻嗎
我覺得用 J/BSON/protobuf 隨便啊重點是 sign ㄅ
如果算法很 weak 的話就選個強一點的啊
是啊
protobuf不會leak欄位名稱啊
我還自訂scheme🌚
後期利用比較難
“_”:
“__”
反正我是不用JWT啦 垃圾有點太多
TG也沒用 但87%像了
不會給 userinput ㄅ
是有個alg啦
但我覺得這不是讓你給user無條件指定的吧🤔
真要這樣做我只覺得impl的人腦袋撞壞了
um 你說的 user 是 伺服器 還是 Client
client
[photo](media:AgADAQADQagxGyHISERtRRfSgrdAcWD_CjAABNxb18NZkzkcyzkEAAEC@telegram)
4
他的使用情境不會讓 client 選算法ㄅ
@daisuke1230 這ㄍ太兇ㄌㄅ
JWT header有個alg欄位可以聲明算法
但server直接拿他來算給過我覺得是impl 壞了不是jwt的鍋吧
已經有人想這麼做
只是還沒做
例如我也曾經是其中一個
然後刺蝟一直得不到回應本來也想這麼做(
大家都按我meme的讚
so sad
我明明有其他很棒的言論
我都沒key呢 很半個protobuf(

沒有 lib 會讀那個去解密吧
通常 init 就要選算法了
而且就算可選 算出來也不會過吧
然而我看不少人都針對這點
我感到黑人問號
他們的邏輯我們應該馬上棄用TLS
我不上網了
別怕 你還有HTTP 完全沒加密問題(X
[photo](media:AgADBQADtKgxG2C5SVSVFpGVQLOxiPB0-TIABK2qq5M17-HEIAADAg@telegram)
誒嘿
這太滑了吧
[photo](media:AgADBQADtagxG2C5SVQ2fnjWowG4h5P03zIABOFg8tmCcTfB-cIEAAEC@telegram)
改一下(
釣魚釣起來
@seadog007 打 L2 Tunnel 除了潮有什麼用途嗎(?
能做L2的事啊
例如?
DHCP之類的
OSPF啊
在上面跑k8s的網路
L3 Tunnel受限很多東西耶
我同跟你L1
好吧我的網路概論果然很糟QQ
你很可愛
那個超越L1的範疇了 那
咳咳
L0?靈魂相交?
[sticker](media:AAQCABN8Q0sNAASK-jqtIqWZciqaAAIC@telegram)
這是鄙視的眼神
:D
你好可愛
(嘔
話說據說wireguard在對岸還是能用的
真棒
因為是沒什麼client吧,手機也不能用
手機可以用 WireGuard 啊?
會用wg的都是geek了
真的嗎
原來
這東西把 WireGuard 變得智障簡單wwww
那很快不能用了XD
我記得官方有給吧
我剛剛都看到
我很關心反送中啊
很高興老師有在關注這件事情

因遺憾而誕生就算砍了事情還是發生了,做過的事情不能抹滅啊XD
我也沒攪和什麼啊,針對貴校友或是該組長有處置不當疑慮的地方提出問題罷了,以一個教育者自居的話可要從身教做起啊。
真ㄉ很欠嘴(
[photo](media:AgADBQADLqkxG23tSFR6k4W0ULzg1kZ3-TIABO9w1mC6gTGyUAADAg@telegram)
讚讚讚
[photo](media:AgADBQADc6gxG8tsSVTd3IFHdR9vKG59-TIABMR_fhqLVxAcbAADAg@telegram)
之類的
乾,太久沒畫了抓不到比例
哭(
幫我畫個萌萌der頭像(X
自己去網路找匯師(
那我繼續盜別人的圖當頭像好了
[sticker](media:AAQFABMlmt8yAATUNMTd5F6UabJOAAIC@telegram)
你為什麼要放過這個機會www
你可以把 @james58899 畫成正太欸(?
為什麼要
唉🤔
那幫我畫
[photo](media:AgADBQADt6gxG2C5SVRYRx6KGWqRZixb9jIABIl1AXZ4Wrm0CsEEAAEC@telegram)
UX超糟
真的難用
真的
等我有能力畫出正常東西的時候(
而且莫名超慢
他們架在馬鈴薯上面?
可能馬鈴薯還比較快
完蛋
我都不知道
我猜
我只知道兩個
8 9 12 17
前三個應該沒錯
最後一個真的不知道
你知道嗎,只要比例不對,貓貓可以一秒變狗狗ㄛ
[photo](media:AgADBQADuKgxG2C5SVRA-LWb4pbS-bmB3zIABFfyvpy4pvs3DMAFAAEC@telegram)
不等等8
你確定
確定
這麼有名
我主人啊