Если бы меня спросили, какие мои самые любимые баги, то я, не раздумывая, ответил бы: Race Condition, Business logic, BAC и percent hack.
Я думаю, что многие видели и читали ЭТУ статью от Gareth Heyes. К сожалению, мало где можно встретить интересный парсинг почтового адреса, но во время прочтения мне почему‑то врезался в память трюк с percent hack, и так получилось, что это стало моей постоянной проверкой, если вдруг в приложении существуют ограничения на домен
почтового адреса (не важно, black list или white list).
И вот в очередной раз, когда между проектами появилось немного времени, я с коллегой решил глянуть Mastodon, и там удалось обнаружить способ обхода black‑list/white‑list доменных ограничений при регистрации, используя мой любимый трюк - percent hack:D
Вообщем, представляю вам мою первую CVEшку в этом году:
CVE-2026-41259
Также хочется отдельно поблагодарить @mobyfs с его PTLab за предоставленные машинки, на которых можно было всё удобно развернуть и потестить⌨️
Post #94
950

- 🔥 15
- 👏 5