log.071 Asseco walidacja we frontendzie - IIS C# .NET hackujemy portal z ofertami pracy IT z CV PDF

Поделиться
HTML-код
  • Опубликовано: 5 ноя 2024

Комментарии • 59

  • @purgeanarchy4846
    @purgeanarchy4846 3 месяца назад +31

    Z powodów technicznych witryna czasowo niedostępna.
    Za niedostępność przepraszamy,
    Zespół Asseco

  • @makowiec2k
    @makowiec2k 3 месяца назад +8

    Bardzo lubię takie materiały. Głównie dlatego, że kiedy widzę taki biały pentesting od kuchni to zaczynam się bardziej przejmować jak działają moje aplikacje xd

  • @paprukas
    @paprukas 3 месяца назад +19

    -Po co ta procedura?
    -Nie wiem, wywal

  • @depablo84
    @depablo84 3 месяца назад +45

    Czy aby na pewno całe video się zuploadowało? 17:21 brzmi jakby coś miało być dalej. Podobny problem był chyba z filmem log.066 o poczcie kwiatowej.

  • @RaVq91
    @RaVq91 3 месяца назад +44

    Chyba nikt nie posądza asseco o produkcję wysokojakościowego oprogramowania :D

  • @sadzio986
    @sadzio986 3 месяца назад +8

    A jeszcze nie dawno mieszkając w Rzeszowie marzyłem o Pracy w Asseco lecz czułem że nie jestem wystarczająco kompetentny…

  • @michalmichal5267
    @michalmichal5267 3 месяца назад +3

    fajny materiał - piszę jako tester :) generalnie zauważam, że jest cześć programistów, którzy nie znają technologii tylko skupiają się na języku programowania i później są też ciekawe kwiatki.

    • @hanz0hasash193
      @hanz0hasash193 3 месяца назад

      Jestem studentem uczącym się .neta i chyba wliczam się do grona o którym piszesz. Wytłumaczyłbyś co ma na celu wpisywanie do urla 1==1;--; oraz web.config tak po krótce?

    • @michalmichal5267
      @michalmichal5267 3 месяца назад

      @@hanz0hasash193 generalnie zdobycie informacji i odkrycie podatności, jak chcesz poznać szczegóły to poczytaj sobie OWASP

    • @patodeweloperka
      @patodeweloperka  3 месяца назад +11

      @hanz0hasash193 Tak byłoby idealnie:
      ' or 1=1; --
      to jest SQL Injection do Microsoft DB. Jeśli kod nie escapuje znaków specjalnych:
      - pierwszy apostrof zamknie warunek
      - or 1=1 zwróci True
      - ;-- zakończy zapytanie bo wszystko po -- to jest komentarz
      Czyli oryginalne zapytanie:
      select * from images where id = '123' and uniqueid = 'abc'
      Wykona się tak:
      select * from images where id = '123' or 1=1;-- and uniqueid = 'abc'

    • @hanz0hasash193
      @hanz0hasash193 3 месяца назад

      @@patodeweloperka Dziękuję

  • @cinosz6780
    @cinosz6780 3 месяца назад +2

    30.07.24
    Z powodów technicznych witryna czasowo niedostępna.
    Za niedostępność przepraszamy,
    Zespół Asseco

  • @belkocik
    @belkocik 3 месяца назад +2

    Ucieło film :D Czekam na reszte :P

  • @BarHanSolo
    @BarHanSolo 3 месяца назад +22

    Nie dosyc, ze piszą po polsku w nazwach to jeszcze używają słowa "modół"? Serio...

    • @s3ba87
      @s3ba87 3 месяца назад +2

      Napisałem minutę przed Tobą. Dokładnie to samo mnie rozwaliło. Po całości polecieli haha

    • @wonsztibijski3835
      @wonsztibijski3835 3 месяца назад +1

      bo kodu nie piszą tam polacy XD

    • @dzyszla
      @dzyszla 3 месяца назад +1

      Ja się nie dziwię po tych ich ofertach pracy, kogo tam zatrudniają :)

  •  3 месяца назад +9

    Typ który został wyrzucony z naszej firmy bo ciągle pisał gówniany kod dostał się do Asseco i nadal tam pracuje 😂

    • @Maykellllo
      @Maykellllo 3 месяца назад +2

      W Asseco pisanie gównianego kodu to podstawowy warunek przyjęcia do pracy ;)

  • @sebastianxx3687
    @sebastianxx3687 3 месяца назад +5

    IIS chwali się wersja CLR 4.0 to aktualna wersja. Aspnet jest podany dalej

  • @PatrykPasternak-y1z
    @PatrykPasternak-y1z 3 месяца назад +2

    modół :D

  • @ProblemSolver101
    @ProblemSolver101 3 месяца назад +1

    Z powodów technicznych witryna czasowo niedostępna.
    Za utrudnienia przepraszamy.

  • @shey2655
    @shey2655 3 месяца назад +2

    9:33 - mam nadzieję, że nie chodziło developerowi o "modół" xD

  • @s3ba87
    @s3ba87 3 месяца назад +3

    @patodeveloperka
    Rozwaliło mnie „Modol” 😂😂
    Nawet języka polskiego nie potrafią dobrze użyć 🤣

  • @janintelkor
    @janintelkor 3 месяца назад +1

    Jeszcze oprócz exe jest format chyba .scr, czyli wygaszacz ekranu, ale to de facto zwykłe exe

  • @purgeanarchy4846
    @purgeanarchy4846 3 месяца назад +1

    4:22 Aplikowałem na stanowisko związane z finansami, ale sam się zastanawiałem dlaczego przedsiębiorstwo informatyczne ma taką słabą stronę, która się tak długo ładuje.

  • @AdrianuX1985
    @AdrianuX1985 3 месяца назад +1

    Plusik dla Dev-Patusa.

  • @AdrianuX1985
    @AdrianuX1985 3 месяца назад +1

    14:55..
    Chwila..
    A ten "kapeć" to atrapa??

  • @TXPer
    @TXPer 3 месяца назад +2

    >aplikujesz na cyber security
    >w oknie rejestracji bypassujesz whiteliste .pdf
    >wysyłasz exe-ka który po otwarciu wyswietli twoje cv i info ze mogli zostać zhakowani w taki sposób
    pracodawca znalazł idealnego kandydata

  • @marcindabrowski1
    @marcindabrowski1 19 дней назад

    15:08 ale wiesz że CS jest językiem kompilowanym i samo wgranie hello world w pliku CS to jakbyś txt im wysłał? to się nigdzie nie wykona.

    • @patodeweloperka
      @patodeweloperka  18 дней назад

      Aspx i cshtml z osadzonym czystym kodem C# są w locie przez IIS obrabiane.

    • @marcindabrowski1
      @marcindabrowski1 18 дней назад

      @@patodeweloperka przez IIS, oczywiście. ale nie jest tak że wystarczy wrzucić plik na dysk, doubleclick i się kod odpali na hoście. a JZP pokazuje to jakby właśnie trojana im wgrywał.

  • @AdrianuX1985
    @AdrianuX1985 3 месяца назад +1

    4:25..
    (..) wolno muli (..)
    masło maślane. ;-)

    • @p1nek319
      @p1nek319 3 месяца назад

      bo pewnie miało być "mieli" ;v

  • @wuza8405
    @wuza8405 3 месяца назад

    Firma juan janusz, ale nie spodziewałem się, że nawet na skaner podatności żulą kasę

  • @Logarytms
    @Logarytms 3 месяца назад

    Może mają walidacje po stronie backendu?

  • @dezyczarniecki937
    @dezyczarniecki937 3 месяца назад

    byłem jednym polubieniem po 99 czyli 100 należy się za to jakaś nagroda, jakiś talon? :D

    • @cancer2445
      @cancer2445 3 месяца назад +1

      dostaniesz modół

  • @rozrewolwerowanyrewolwer391
    @rozrewolwerowanyrewolwer391 3 месяца назад

    16:05 powinieneś zrobić rozszerzenie bez końcówki .cs

  • @rafazieba9982
    @rafazieba9982 3 месяца назад

    Podatność SQL Injection w aplikacji .NETowej (nawet .NET 4.8) jest dość trudno napisać. Trzeba wiedzieć co wyłączyć i co popsuć, bo tak samo z siebie to nie zadziała. To nie jest PHP.

    • @cinosz6780
      @cinosz6780 3 месяца назад +2

      Wszystko zależy od tego jak jest napisany kod. Jeśli parametry z url albo wartości z np. formularza są konkatowane ze query w postaci stringa, który później jest wysyłany do bazy, to nie widzę problemu

    • @Kwpolska
      @Kwpolska 3 месяца назад +2

      Jest prymitywnie prosto, wystarczy nie używać ORM-a jak człowiek, tylko pisać surowo SQL-ki, i nie używać parametryzacji zapytań. W .NET'cie też zdarzają się takie oryginały.

    • @marcindabrowski1
      @marcindabrowski1 19 дней назад

      @@cinosz6780w call stacku widać że jest użyty Entity Framework. w nim trzeba już koncertowo coś namodzić żeby dopuścić sql injection

  • @krzysiek12c
    @krzysiek12c 3 месяца назад +4

    Uwierzcie mi, ze Asseco to taki Comarch bis, nikt ambitny tam nie pracuje bo nie wytrzymuje z niekompetentnym wysiedzianym betonowym management'em... tak to sie kończy.

    • @HyperVegitoDBZ
      @HyperVegitoDBZ 3 месяца назад +3

      Z tego co piszą na goworku, asseco to dobra firma w dwóch przypadkach:
      1. na 1szą pracę, jak nie umiesz nic, bo biorą tam podobno kogokolwiek
      2. NA emeryturę, jak ci brakuje lat bo wylecenie stamtąd jest prawie nierealne

  • @pro14ab
    @pro14ab 3 месяца назад +1

    Cholera myślałem, że CBA ten hosting

    • @patodeweloperka
      @patodeweloperka  3 месяца назад

      Korcisz ... szkolenia-antykorupcyjne.edu.pl/4ses/servlet/MainServlet

  • @comebackisreal668
    @comebackisreal668 3 месяца назад

    Co to za wersja linuxa gdzie wykonuejsz skrypty?

    • @patodeweloperka
      @patodeweloperka  3 месяца назад +1

      To jest archlinux, a jako edytor i konsola Midnight Commandera midnight-commander.org/ dostępny w każdym distro.

  • @Rogerson112
    @Rogerson112 3 месяца назад +1

    Cześć z ciekawości .. Czy dostawca zrobił jakieś kroki i zmienił ci taryfę po filmiku, w którym pokazałeś jak można ich oskubać na kase? Albo po którymś z filmików jakaś firma się odezwała np co wbijałeś się na routery isp

    • @patodeweloperka
      @patodeweloperka  3 месяца назад +1

      Dlatego nie podaję nazw, żeby dalej móc korzystać z benefitów 😇

  • @uoj9150
    @uoj9150 3 месяца назад

    Ej, ale film się urywa :(
    2:12 A jeśli soft/system jest tylko wewnętrzny? Czy polskie nazewnictwo nie stanowi pewnego zabezpieczenia przed przestępcami?

    • @moose_96
      @moose_96 3 месяца назад

      Security by obscurity to żadne zabezpieczenie :D

    • @uoj9150
      @uoj9150 3 месяца назад

      @@moose_96 Wiadomo, ale to byłoby raczej "code obfuscation" ;)