TGViewer
MyAppSec MyAppSec @myappsec · 87 subscribers
Post #35 125
2. Фаззингом или перебором выявляем значения параметров запроса, которые могут привести к долгому ответу сервера, скорее всего с ошибкой. Например слишком большие числовые значения, неверные типы (string вместо integer), "тяжелый" regex или что-то, влияющее на внутренние циклы или итерации вычислений сервера. В итоге, вместо доли секунды заставляем сервер работать несколько секунд, после чего см п 1.

3. Желая защитить приложение от злоупотреблений, разработчики часто ставят ограничение на количество запросов. Например, скрине выше приложение возвращает ошибку 429 Too Many Requests после нескольких десятков запросов определенного типа. Обычно нужно ждать около минуты до направления следующего запроса.

Все здорово, но эта ошибка чаще всего распространяется на всех пользователей. Если атакующий в цикле отправляет такие запросы, приложение уходит в бесконечное состояние 429 и не сможет принимать запросы от других пользователей.
More from @myappsec
  1. Feb 15, 2026CVE-2025-X942X, она же CVE-2025-59425, она же GHSA-wr9h-g72x-mwhm интересная уязвимость кл…
  2. Feb 15, 2026А вот и описание уязвимостей выше в виде отчетов SASTа ScanSuite по каждому языку. В целом…
  3. Feb 9, 2026Примеры уязвимого кода реальных CVE для тренировки поиска уязвимостей. Попробуйте найти са…
  4. Feb 7, 2026Всем привет! Слайды со свежего курса Advanced Web Hacking. Интересные подходы, логические…
  5. Jun 7, 2025Вторая особенность электрона - дырявый механизм обновления electron-updater. Он не проверя…
  6. Jun 7, 2025Electron - популярный фреймворк для разработки кросс-платформенных десктоп приложений. MS…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →