Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Песочница (https://forum.antichat.xyz/forumdisplay.php?f=189)
-   -   Ссылка на репозиторий bitbucket (https://forum.antichat.xyz/showthread.php?t=457829)

Adibok 15.11.2017 13:36

Всем привет. Сканировал хост c помощью

nmap -sV -sC

и на 443 порту мне высветил

| http-git:

| :443/.git/

. . .

Remotes:

| https://:@bitbucket.org//.git

При переходе по ссылке на битбакет отображается ошибка 404

That link has no power here

Return to the dashboard.

Вопрос 1: как можно раскрутить данную информацию, является ли уязвимостью?

Вопрос 2: как nmap находит репозитории?

SooLFaa 15.11.2017 15:49

1) Где ты написал "Еще что то" - это пароль с ним логинься прям на битбакете и смотри репы.

2) Он чекает наличие файла .git/HEAD или .git/REFS

Adibok 15.11.2017 18:49

Цитата:

Сообщение от SooLFaa
SooLFaa said:

1) Где ты написал "Еще что то" - это пароль с ним логинься прям на битбакете и смотри репы.
2) Он чекает наличие файла .git/HEAD или .git/REFS

Спасибо, действительно данные подошли к учетке. Только вот активность данного аккаунта никак не связана с хостом (исходя из анализа активности аккаунта внутри личного кабинета). Или я смотрю не туда?

SooLFaa 15.11.2017 19:37

Цитата:

Сообщение от Adibok
Adibok said:

Спасибо, действительно данные подошли к учетке. Только вот активность данного аккаунта никак не связана с хостом (исходя из анализа активности аккаунта внутри личного кабинета). Или я смотрю не туда?

В проекты смотри. Коммиты какие и все в этом духе.

lifescore 16.11.2017 04:51

Цитата:

Сообщение от SooLFaa
SooLFaa said:

В проекты смотри. Коммиты какие и все в этом духе.

Бесполезно...

Learn_full

hС учетом кол-ва самих дев'ов, которые дай бог прочтли хоть раз от и до, круто сбавляеться к тому кол-ву, которые кроме прочтнеия, хоть как-то вникли в принцип, замысел, и тонкости. имхо!

Цитата:

Сообщение от SooLFaa
SooLFaa said:

1) Где ты написал "Еще что то" - это пароль с ним логинься прям на битбакете и смотри репы.
2) Он чекает наличие файла .git/HEAD или .git/REFS

Насчет второго (2), нмап дефолтный ищет creds данные в /конфиг. По сути воздух.

p.s. бобсь по хорошему даже и не покажешь в двух словах куда "смотреть" нужно) ну мы то с вами знаем, что полностью проведенная cve, это только маленький шаг открывающий кучу векторов

Adibok 20.11.2017 17:54

Спасибо всем в этом треде за подсказки. Но перепробовав все возможные способы доступ к коду проекта я не получил.


Время: 02:28