Size: a a a

2020 February 24

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
Ivan
А разве это не на усмотрение программы?
У меня есть случай, когда за дубликат -5 сняли, год назад правда было дело
есть один редкий кейс, под который можно попасть.
Нет, это не на усмотрение программы, просто может очень “повезти"
источник

b

blitz. in WebPwnChat
Ivan
А разве это не на усмотрение программы?
У меня есть случай, когда за дубликат -5 сняли, год назад правда было дело
оригинальный репорт н/а?
источник

I

Ivan in WebPwnChat
нет, нормальный
источник

I

Ivan in WebPwnChat
хсска была
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
Ivan
нет, нормальный
обычно да, если оригинал был N/A. Либо тот самый редкий кейс: первому репортеру дали сделать селф клоуз, и он не потерял ни репу ни сигнал. А ты влепил дубль, и для тебя дубль селф клоузнутого N/A  обернется потерей репы
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
но обычно программы это понимают, и мне в таком кейсе переоткрыли и дали селф клоуз сделать
источник

I

Ivan in WebPwnChat
THIS
IS
ZARAZA
источник

BF

Billy Fox in WebPwnChat
Vladimir 0D0A Polyakov\x00
https://cybernews.com/security/we-found-6-critical-paypal-vulnerabilities-and-paypal-punished-us/

They deemed this issue a Duplicate, and we lost another 5 points.



Когда статья явно выглядит как написанная обиженным индусом(который даже не знает что за Duplicate репа не теряется), но автора внезапно зовут Bernard Meyer
Всё правильно в статье написано
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
Ivan
THIS
IS
ZARAZA
да, он иногда торопится закрывать репорты, которые потом переоткрывают. Подозреваю что побочный эффект большого опыта триажа. Ты видел десятки тысяч репортов, и тебе кажется что ты можешь быстро и точно оценить любой репорт, и тут же закрыть. А баунти такая сфера где всегда нужно сохранять open mind. Но еще раз, опции “закрыть репорт как дубль с минусом к репе/без минуса к репе” не существует
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
Paypal кстати весьма непростая программа, в любой другой(где есть вайлдкард) нашел ты там багу на любом поддомене, который не юзали уже лет 5, и получил баунти. У пейпала же расчет идет от импакта, и в принципе на вот такое(и еще кучу подобного, типа открытый сервер статус) ты вполне можешь получить ответ что данный ассет нахер никому не сдался, поэтому делай селф клоуз(мне кстати позволяли сделать всегда, главное нормально общаться)


примерно о таком же опыте мне рассказывал другой хант, который года полтора назад сдавал в пейпал всякие их открытые FTP.
источник

B

Bo0oM in WebPwnChat
Vladimir 0D0A Polyakov\x00
Paypal кстати весьма непростая программа, в любой другой(где есть вайлдкард) нашел ты там багу на любом поддомене, который не юзали уже лет 5, и получил баунти. У пейпала же расчет идет от импакта, и в принципе на вот такое(и еще кучу подобного, типа открытый сервер статус) ты вполне можешь получить ответ что данный ассет нахер никому не сдался, поэтому делай селф клоуз(мне кстати позволяли сделать всегда, главное нормально общаться)


примерно о таком же опыте мне рассказывал другой хант, который года полтора назад сдавал в пейпал всякие их открытые FTP.
>что данный ассет нахер никому не сдался

++
источник

B

Bo0oM in WebPwnChat
У меня давняя обида на палку
источник

B

Bo0oM in WebPwnChat
Тип ксски в поддоменах не приняли и пошли в жопу
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
Bo0oM
У меня давняя обида на палку
ну судя по выплаченным 2+ млн,они на баунти не скупятся. Я не обижался за 3 закрытых подряд, просто примерно понял их полиси, и решил что если и зайду хантить к ним, то несколько позже, и буду искать баги другого типа
источник

GD

Green Dog in WebPwnChat
комунить знакома CVE-2019-5420 Double Tap RoR?
источник

M

Mykola in WebPwnChat
Парни, есть уникальная id в одной системе, как получить ее я не знаю. Но если есть возможность ее узнать, тогда IDOR.

Думаю про mitm, реально ли перехватить query params в url GET запроса? Читал разные мысли про это. Если возможно тогда думаю возможно Баунти получить - хочу красивый импакт написать.
источник

AS

Andrew Sparks in WebPwnChat
Митм кто то принимает?
источник

HH

Hᴀᴅᴀʀɪᴇʟ Hᴇɪʟɪɢᴇ | ᴛʜ3 ᴘʀ13ɴᴄ3჻🥚🦄🕳️ in WebPwnChat
за mitm не дают обычно баунти. но мне кажется ты просто хочешь посмотреть что передаётся и принимается, но это не митм, а просто анализ запросов
источник

HH

Hᴀᴅᴀʀɪᴇʟ Hᴇɪʟɪɢᴇ | ᴛʜ3 ᴘʀ13ɴᴄ3჻🥚🦄🕳️ in WebPwnChat
вобщем-то перехватить можно
источник

M

Mykola in WebPwnChat
Andrew Sparks
Митм кто то принимает?
Представь ситуацию, ты сидишь в кафе пользуешься программой. Кто-то перехватил трафик, и спомощью idor узнал про тебя данные. Думаешь не кейс?
источник