• XSS.stack #1 – первый литературный журнал от юзеров форума

Чекер почты, нужен совет.

xanthopsia

(L2) cache
Забанен
Регистрация
14.06.2021
Сообщения
350
Реакции
129
Гарант сделки
1
Пожалуйста, обратите внимание, что пользователь заблокирован
Привет, решил написать чекер мыла (mail:pass), при вводе логина и пароля, улетатет следующий POST
JavaScript:
_token=xxx&mailplus=0&language=en&passhash=0ddbc81bc1900c25d31ac2ccae124a00e91414a0&redirect_url=xxx&redirect_vars=&salt=a9015834b6ff981d14fc51b421d86109&imapuser=login&pass=
Интересует следующее:
При логине login и пароле password, логин идет в imapuser, а пароль конвертится в passhash с солью. Каждый раз юзая тот же логин и пароль, получаю другой хеш/соль, 2 раза попробовав, получил следующие
  1. passhash = 0ddbc81bc1900c25d31ac2ccae124a00e91414a0, salt = a9015834b6ff981d14fc51b421d86109
  2. passhash = 6b6774979177e493049ca46e254283a928cc9d2f, salt = b092a1f7053d50442fda932788db237
Насколько понимаю, их генерация происходит на стороне клиента. Куда копать, чтобы понять, как именно это происходит чтоб воспроизвести? В js файлах? Если так, то подозреваю что этот файл может быть вовлечен, но честно говоря, сам я в нем нихуя не понял. https://pastebin.com/Lh5XBGUu
Заранее спасибо за любую помощь
 
Привет, да конечно нужно смотреть в жс файлах как происходит генерация. Открой запрос в дев тулзах который отсылает эту инфу на сервер и начни смотреть по стак трейсу где что генерируется и как. По тому коду что ты приложил естественно нихуя не понятно, он же обфусцирован. Тебе надо отследить 2 алгоритма: генерация соли и генерация хеша. Если дашь линк (можно в личку), могу глянуть
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх