Pull to refresh

Comments 11

Хаха.
Получается, разработчики SAP в production забыли отключить отладку.
Например, в JBOSS или Tomcat Invoker Servlet по умолчанию отключен и в документации честно предупреждают: включайте только для отладки, ни в коем случае не используйте в production.
Рискну предположить, что автор таким образом как бы отвечает на ожидания читателя, старательно выискивающего слова из выделенных букв.
Что-то типа

Зачем мне это ведро?
Зачем мне простой ведро?
Зачем мне и ведро?
Зачем мне прекрасный ведро?
Зачем мне способ ведро?
Зачем мне занять ведро?
Зачем мне чем-нибудь ведро?
Зачем мне идиота ведро?
Зачем мне на ведро?
Зачем мне сорок ведро?
Зачем мне секунд ведро?
Судя по всему эта такая «шутка» автора по поводу названия уязвимого приложения.
Когда вы предлагали найти уязвимость сразу подумал что доступ закрыт только для метода GET. Вот только я не предполагал что уязвимость будет через метод HEAD, думал через POST или PUT.
$('b').map(function(){return $(this).text()}).get().join('')

И какой же?
$('b').text()

Все проще гораздо :)
интересно, а может там сразу был Деплоер через Инвокер? Тогда сразу RCE с бэкдором было бы 8)
Sign up to leave a comment.