Archive for 29 kwietnia 2019

Inspirujące historie…

Inspirujące historie przedsiębiorców, nowości w mediach społecznościowych i agregator treści marketingowych. To wszystko w poniższym #lejektresci

1) Alternatywa dla Lejka
Agregator treści z zakresu marketingu internetowego. Dostępny jako rozszerzenie chrome lub jako zwykła strona (2gi link)
https://zest.is/
https://distilled.zest.is/

2) Aktualności z mediów społecznościowych
Facebook testuje nowe style fontów w postach
https://www.socialmediatoday.com/news/facebooks-testing-new-font-style-options-for-posts/553091/

Facebook ulepszy swoje narzędzia reklamowe
https://socialpress.pl/2019/04/facebook-ulepszy-swoje-narzedzia-reklamowe

Facebook testuje nowe animacje reakcji
https://www.socialmediatoday.com/news/facebook-is-testing-new-more-animated-reactions/553595/

Instagram wprowadza quizy w stories
https://www.socialmediatoday.com/news/instagram-officially-launches-quiz-stickers-for-instagram-stories/553293/

3) Psychologia mediów społecznościowych
Jakie treści są udostępniane dalej? Co sprawia, że konsumenci chętniej kupują? 65% ludzi jest wzrokowcami, dlatego ważne są wideo, zdjęcia, ilustracje. Konsumenci podejmują decyzję w ciągu 90 sekund kontaktu z produktem. Kolor ma 62-90% wpływu na decyzję. Pozytywne treści są częściej udostępniane. Efekt posiadania (ludzie oceniają wyżej towary, które już posiadają). Efekt wzajemności. FOMO.
https://blog.hootsuite.com/social-media-psychology/
https://pl.wikipedia.org/wiki/Efekt_posiadania

4) Garść statystk
Wzrost znaczenia reklam w aplikacjach. Reklamy w podcastach przynoszą 5x lepsze efekty niż wyświetlane reklamy. Banery są skuteczniejsze od reklam wideo o 120%.
https://postfunnel.com/14-surprising-stats-about-digital-advertising/

5) Skąd wziął się pomysł na biznes?
Przyklady 33 przedsiębiorców.
https://www.indiehackers.com/round-table/how-to-come-up-with-profitable-online-business-ideas

6) 1000% marży na odsprzedaży butów
19-latek opowiada o obuwniczym biznesie.
https://www.entrepreneur.com/article/332476

Dodatkowe 3 linki dostępne na grupie FB.

***
Jak śledzić kolejne zestawienia?
Facebook *** Mirkolista *** RSS *** albo tag – #lejektresci

#marketing #marketinginternetowy #biznes #rozwojosobisty #socialmedia

Czy kliknięcie w odnośnik…

Czy kliknięcie w odnośnik może być niebezpieczne? #od0dopentestera
Parę tygodniu temu opisywałem podstawy ataku XSS.
Dzisiaj nadarzyła się okazja aby opisać tą podatność w oparciu o prawdziwy błąd w oprogramowaniu QNAP NAS.
Podatny kod mieści się w jednej linijce:
location.href = decodeURIComponent(location.href.replace(/(.*??r=)/,''));
W teorii miał przekierowywać użytkownika pod nowy adres znajdujący się w parametrze ?r=.
Czyli wchodząc na podatną stronę skrypt.html?r=http://google.pl zostajemy automatycznie przeniesieni do wyszukiwarki.
Jest to wiec typowy przykład Open Redirection.
Tutaj, można go jednak wykorzystać do wykonania kodu #javascript.
Jak to możliwe?
W pasku adresu w przeglądarce oprócz domeny można również podać ciąg zaczynający się od słowa javascript a następnie kod #js.
Wystarczy więc przekonać użytkownika do wklejenia dziwnego tekstu do okna przeglądarki.
W praktyce bardzo ciężko jest przeprowadzić taki atak.
Dużo prościej jest, gdy użytkownik musi jedynie kliknąć w link albo odwiedzić złośliwą podstronę.
http://NAS:8080/nc/oauth/redirect.html?r=javascript:e val("nasz_złosliwy_kod")
W tym przypadku po kliknięciu w odnośnik, location.href przeniesie nas pod nowy adres zaczynający się od słowa javascript a to oznacza wykonanie danego kawałka kodu.
Podsumowując: jeżeli zalogowany administrator kliknie w link znajdujący się na złośliwej stronie, automatycznie zostanie utworzone nowe konto administratora w oprogramowaniu QNAP.
A to sprawia, że ktoś uzyskuje pełen dostęp do naszych danych znajdujących się na urządzeniu.
Ten błąd ma numer CVE-2019-7179 i jeżeli posiadasz któreś z urządzeń QNAP warto zaktualizować oprogramowanie do wersji QTS 4.4.0.0883.

Subskrybuj kanał na YouTube
Masz pytanie na temat bezpieczeństwa? Zadaj je na grupie od 0 do pentestera na Facebooku.
Jeżeli chcesz być wołany dodaj się do Mirkolisty.

#bezpieczenstwo #programowanie #informatyka #it #nauka #technologia #ciekawostki #swiat #gruparatowaniapoziomu #biznes