✈️ #web #offense #заметки
➡️Красивый Account Takeover при аутентификации в сервисе через Telegram бота ➖ Обязательно к прочтению, если интересны OAuth баги➕как выглядит whitebox в коммерческих пентестах:
🧩 ‟Захват аккаунта через telegram-бот: от своего номера к чужому профилю” (@arkiixBlog)
➡️Спасибо коллегам, кто поучаствовал в создании статьи – получилось здорово😊
@HaHacking 🐇
➡️Красивый Account Takeover при аутентификации в сервисе через Telegram бота ➖ Обязательно к прочтению, если интересны OAuth баги➕как выглядит whitebox в коммерческих пентестах:
🧩 ‟Захват аккаунта через telegram-бот: от своего номера к чужому профилю” (@arkiixBlog)
⬜️
Дано:
⬇️ Telegram бот просит поделиться контактом
⬇️ Записывает номер контакта в session.Phone
⬇️ Сравнивает user_id отправителя / user_id контакта
➡️ Если ок – Присылает ссылку для входа
➡️ Если жизнь ссылки истекла – Предлагает новую (на основе session.Phone)
Задача:
Получить ссылку для входа в другой аккаунт!
⬜️
➡️Спасибо коллегам, кто поучаствовал в создании статьи – получилось здорово😊
@HaHacking 🐇