Kanlı & canlı Hacking Yarışı. MDI 10 dakika içerisinde bölümü geçebildi mi ? Portswigger Challenge

Поділитися
Вставка
  • Опубліковано 7 лис 2024

КОМЕНТАРІ • 40

  • @f4T1H21
    @f4T1H21 2 роки тому +28

    00:00 Giriş
    08:51 Web uygulaması hakkında beyin fırtınası
    12:57 10dk zamanlayıcıyı başlatıp challenge'a avans veren MDI
    16:05 Directory traversal denemesi
    19:34 Payload'a göre dönen response hakkında
    21:30 Zafer
    23:26 Challenge hakkında değerlendirme
    26:13 XXE hakkında
    28:30 xinclude ve XML parser tipi hakkında
    31:08 Scanner ile çözmek
    33:00 Kutay :')
    Teşekkür ederiz, İyi akşamlar hocam

    • @f4T1H21
      @f4T1H21 Рік тому

      ​@Süper!Selam, bildiğim kadarıyla discord sunucusu linkleri yayınlarda paylaşılıyor. Yayınları takip edersen denk gelebilirsin.

  • @furkanksl
    @furkanksl 2 роки тому +18

    Bir yazilimci olarak izliyorum. Gercekten cok eglenceli. Kendime ders cikartiriyorum zafiyeti detayli aciklaman sayesinde. Emegine saglik. Klavyene tas degmesin.

  • @mdisec
    @mdisec  2 роки тому +28

    Bir hayırsever hangi dakika ne olduğunu yazabilirse üste pinlerim

    • @arzuyer3911
      @arzuyer3911 2 роки тому

      Mehmet hocam twitter dan dm ye bakar misiniz?

    • @ahmetcan9255
      @ahmetcan9255 Рік тому

      hocam merhaba biliyorum pek yayın yapmıyorsunuz fakat eğitim içeriklerinizin arasına bu tür ctf ler ekleyebilirseniz pratikte bakış açısını yöntemleri tahtada anlatıldığından daha iyi anlayabiliriz eğitim videolarınızda zaten teorik olarak herşeyi anlatıyorsunuz birde bu şekilde uygulama videolarınız olursa eğer çok daha etkili olacağına eminim şimdiden teşekkürler

    • @burcuburcu6633
      @burcuburcu6633 Рік тому

      Çok yakışıklısın Mehmet 😁

  • @yasarmas963
    @yasarmas963 2 роки тому +10

    00:00 Ön hazırlıklar
    12:10 Challenge başlıyor
    13:00 Hayaldi gerçek oldu
    18:17 Ümit kesiliyor
    19:30 Tarayalım mı?
    20:15 Burada XXE zafiyeti var
    21:30 Yesss!
    25:05 Kutay geçmiş olsun
    26:10 Biz bunları gösterdik
    28:00 XML include nedir?
    31:00 Scannerla kaç dk da çözülürdü

  • @tanersenyuz53
    @tanersenyuz53 2 роки тому +2

    Çok heyecanlıydı başa sarıp tekrar izledim 😅 süpersin 👏 bu seriye devam

  • @rdvankadayifci8644
    @rdvankadayifci8644 2 роки тому +3

    Kurt daha kocamadı Kutay :) Mehmet Dursun İnce hünerini gösterdi yine abim seviliyorsun :)

  • @RjzaSabuncu
    @RjzaSabuncu Рік тому

    İzlerken acayip heyecanlandım ya hahhsadhda, kralsın abi

  • @dejavu8400
    @dejavu8400 2 роки тому +7

    chat: scanner kullanalım
    mdi: eliminen

  • @omerfaruksonmez5668
    @omerfaruksonmez5668 2 роки тому +2

    Avans: rakibe verilen geçici üstünlük >:)

  • @EymenDogubey
    @EymenDogubey 2 роки тому +2

    bu adam saf yetenek

  • @ardaakpolat8712
    @ardaakpolat8712 2 роки тому +2

    Videolara devam kral ❤

  • @unidentifiedflyingteyyare
    @unidentifiedflyingteyyare 2 роки тому +2

    ileride bu adam gibi olmak istiyorum wtfff

  • @sabewebart
    @sabewebart 2 роки тому +3

    Abi şaka maka gerçekten yaşlanmışsın be

  • @abb1997abb
    @abb1997abb Рік тому +1

    Muhtemelen yazılımı hazırlayanlar orada bu açığı bilinçli olarak bırakıp test hazırladılar, anlam veremediğim bir açıkmış bu XML olayı incelemek lazım.
    Bir de yazılımı yapan kişi ID kısmında (int) gelen veriyi integere çevirip diğer tüm parametreleri 1 milisaniyelik bir kontrolle engelleyebilirdi, diğer bir konu açığı halen tam olarak anlayamadım, acaba yazılımı yapanlar XML ile dosya okutma kodu mu yazdılar da bu işlem geçerli oldu ?
    İşlem PHP koduna yapılan müdahale aracılığıyla web sunucusundan yanıt almak olayı mı ?

    • @oscak41
      @oscak41 Рік тому

      olabilir, api yazarsa sağlıklı olabilir.

  • @seutsh1564
    @seutsh1564 Рік тому

    Buyuk adamsin abi helal olsun

  • @yusufçetin-s1m
    @yusufçetin-s1m 10 місяців тому

    yeni başladım hobi olarak takılıyorum kali linux te. wifi falan kırmaya çalışıyorum ağ içi arp poison falan biliyorum ama bu videodan hiç bişey anlamadım be abi

  • @YGTAnimations
    @YGTAnimations 2 роки тому +1

    Abi senin beyaz klavyenin markası ne

  • @nabloodh.4117
    @nabloodh.4117 2 роки тому +1

    asssiri iyiydi yayin labi cozunce ayni heyecani yasadim xdd

  • @kimkimkim5457
    @kimkimkim5457 Рік тому +2

    yazılımla hiç alakam yok. ünide de c derslerini hiç sevmezdim. ama çok zevkliydi izlemek

  • @hamzakocibar7409
    @hamzakocibar7409 2 роки тому

    Helal olsun walla.

  • @CemilPars
    @CemilPars Рік тому

    olay dahil edilecek xml dosyaninicerigi ile alakali ama challenge ypan öyle br cakallık yapmiski olay sanki main xml prudct id ekseninde geiyor gibi. aslinda bu tur olaylar bu isin olimposu gibi hem ufuk aciyor hem analitik dusunceye farkli perspektifler katiyor

  • @vedaterdol8117
    @vedaterdol8117 2 роки тому

    Respect...

  • @EgePaksoy
    @EgePaksoy 2 роки тому

    altyazıları kapalı unutmuşum 🙃

  • @CemilPars
    @CemilPars Рік тому

    kisacasi xml bilişim ve kodlama dunyasinin fotonudur :)

  • @alperencakir5
    @alperencakir5 Рік тому

    yangin tupu cekilisi kazanmistim yollamadin kral ayip ettin

  • @dantero_
    @dantero_ Рік тому

    Bu yüzden backendde her zaman her fieldda type check yapmalısınız. Gerçek hayatta bu senaryolar artık geçersiz. Bunlar 15-20 yıl öncesinin daha kimse adam akıllı yazılım yapamazken var olan problemler. Artık bilgiye erişim çok daha kolay olduğu için doğru yazılımların sayısı çok daha fazla.

    • @moonlighterx
      @moonlighterx Рік тому

      lksamdlkasmdlkas 15-20 sene iyimiş :DDDDDD

  • @cookiesdatabase
    @cookiesdatabase Рік тому

    10:03

  • @sabewebart
    @sabewebart 2 роки тому

    Mehmet luis reyizi koymamış hahahahahaha

  • @8124K-u4x
    @8124K-u4x 2 роки тому +1

    hocam sadece gerekli şeyleri vurgulasanız daha akıcı olur her şeye değiniyorsunuz

  • @renatorucov8603
    @renatorucov8603 2 роки тому

    helalll

  • @anomyoffical
    @anomyoffical Рік тому

    Discord davet Linki yollarmısınız