Перейти к содержимому

PWNORDIE 2026 - No 0 Day Needed: Chaining Boring Bugs into Mobile Account Takeover by Jaime Ramírez

PWN OR DIE Conference

0:00 / 0:00

PWNORDIE 2026 - No 0 Day Needed: Chaining Boring Bugs into Mobile Account Takeover by Jaime Ramírez

48 просмотров · 7 дней назад
PWN OR DIE Conference
15 подписчиков
48 просмотров · 7 дней назад
La industria mide la severidad bug por bug, y por eso se le escapan los compromisos reales que son explotados por APTs. Esta charla demuestra que no hace falta un 0-day ni ataques complejos: basta con encadenar cuatro fallos "aburridos" de lógica y configuración, de esos que un triage marca como low o info y nadie corrige, para llegar a un account takeover completo. El recorrido es práctico y lleva a los asistentes por la cadena de explotación. Cada eslabón entrega exactamente la precondición que el siguiente necesita: un secreto interno hardcodeado en el cliente que desbloquea endpoints que la interfaz esconde; un IDOR que, gracias a ese acceso, resuelve a la víctima y filtra su identificador interno; una lógica de recuperación de contraseña anclada a ese identificador, sin rate-limit, que se obtiene por fuerza bruta; y la confirmación que consuma la toma de control. Aislado, cada bug es trivial; compuesto, es crítico. Más que un truco, la sesión propone una forma de pensar: cómo dejar de listar vulnerabilidades y empezar a razonar en cadenas, donde la severidad es emergente.