Size: a a a

2020 March 13

A

Anton in WebPwnChat
Vladimir 0D0A Polyakov\x00
И тебе дорогой читатель, тоже советую, подумать насчёт уязвимотей Mail.ru,


точно, дорогой читатель, подумай прежде чем репортить уязвимости мейлру.
Главное не смотри на выплаченный уже лям долларов в баунти, прямо на главной, не смотри на задискложенные репорты, просто поверь автору статьи.
И ладно бы когда такое пишут про какой нибудь киевстар, где ты не в курсе кто там что сдавал до тебя, и кому что заплатили.
Но тут прямо на главной видна сумма и количество репортов, тут в Hacktivity видны дисклознутые репорты (особенно репорты Рамазана по тому же брутфорсу, за которые заплатили норм), некоторые даже полностью, с авторами многих из них можно пообщаться почти в любом ИБ телеграм чате
Ушел думать
источник

VS

Valeriy Shevchenko in WebPwnChat
удивительно как эта публикация не оказалась на хабре с кучей комментов и извинениями лобушкина от лица мэйла
источник

B

Bo0oM in WebPwnChat
Еще не вечер
источник

DC

Danila_xawdxawdx Chalykin in WebPwnChat
Valeriy Shevchenko
удивительно как эта публикация не оказалась на хабре с кучей комментов и извинениями лобушкина от лица мэйла
Рубрика вредные советы
источник

DR

D R in WebPwnChat
Не надо обижать мейл 😢
источник

HD

H D in WebPwnChat
Vladimir 0D0A Polyakov\x00
И тебе дорогой читатель, тоже советую, подумать насчёт уязвимотей Mail.ru,


точно, дорогой читатель, подумай прежде чем репортить уязвимости мейлру.
Главное не смотри на выплаченный уже лям долларов в баунти, прямо на главной, не смотри на задискложенные репорты, просто поверь автору статьи.
И ладно бы когда такое пишут про какой нибудь киевстар, где ты не в курсе кто там что сдавал до тебя, и кому что заплатили.
Но тут прямо на главной видна сумма и количество репортов, тут в Hacktivity видны дисклознутые репорты (особенно репорты Рамазана по тому же брутфорсу, за которые заплатили норм), некоторые даже полностью, с авторами многих из них можно пообщаться почти в любом ИБ телеграм чате
А у киевстара где-то есть бб сейчас?)
источник

BF

Billy Fox in WebPwnChat
Кто шарит за AWS. Можно ли угонять поддомены на Elastic Beanstalk? И в целом, можно ли тестировать любые сервисы Амазона так же, как бакеты? То есть проверять на чтение, запись привилегированными, непривилегированными пользователями и так далее
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
H D
А у киевстара где-то есть бб сейчас?)
я понимаю, в рекон умеют не все, но все таки
источник

ES

Evgeniy Slezhuk in WebPwnChat
а что за шутки про бб киевстар? для тех, кто не в теме, можно пояснение?
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
Evgeniy Slezhuk
а что за шутки про бб киевстар? для тех, кто не в теме, можно пояснение?
вторая же ссылка в моей картинке
источник

ES

Evgeniy Slezhuk in WebPwnChat
спасибо, почитал
источник

HD

H D in WebPwnChat
Vladimir 0D0A Polyakov\x00
я понимаю, в рекон умеют не все, но все таки
Извините пожалусто, буду учиться
источник

I

Ivan in WebPwnChat
больше не нарушайте
источник

HD

H D in WebPwnChat
Evgeniy Slezhuk
а что за шутки про бб киевстар? для тех, кто не в теме, можно пояснение?
На момент их выпила с багкрауда я был топ-1 в их программе и это было больше похоже на игру - наеби багхантера, чем на честное взаимодействие, несколько выплат получил только после разбирательств с участием администрации bugcrowd, собственно после одного из случаев их программа и закрылась)
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
H D
На момент их выпила с багкрауда я был топ-1 в их программе и это было больше похоже на игру - наеби багхантера, чем на честное взаимодействие, несколько выплат получил только после разбирательств с участием администрации bugcrowd, собственно после одного из случаев их программа и закрылась)
занимательно, значит таки remediation  на bugcrowd работает. На h1 я один раз слышал про такой кейс, когда программу забанили, но это было что-то вроде легенды, исключение подтверждающее правило
источник

I

Ivan in WebPwnChat
H D
На момент их выпила с багкрауда я был топ-1 в их программе и это было больше похоже на игру - наеби багхантера, чем на честное взаимодействие, несколько выплат получил только после разбирательств с участием администрации bugcrowd, собственно после одного из случаев их программа и закрылась)
медиум статьи нет - значит не было
источник

HD

H D in WebPwnChat
Ivan
медиум статьи нет - значит не было
Извините тут тоже исправлюсь
источник

HD

H D in WebPwnChat
Vladimir 0D0A Polyakov\x00
занимательно, значит таки remediation  на bugcrowd работает. На h1 я один раз слышал про такой кейс, когда программу забанили, но это было что-то вроде легенды, исключение подтверждающее правило
Видео POC решают и логи бурпа, администрация адекватно на это реагирует
источник

VP

Vladimir 0D0A Polyakov\x00 in WebPwnChat
H D
Видео POC решают и логи бурпа, администрация адекватно на это реагирует
ну поки поками, но по идее это как жаловаться что рпц служебные гос. самолеты юзает, формально ты можешь быть прав, но за счет того что программа для них важнее экономически, трудно представить чтобы они реально встали на сторону багхантера
источник

BF

Billy Fox in WebPwnChat
H D
На момент их выпила с багкрауда я был топ-1 в их программе и это было больше похоже на игру - наеби багхантера, чем на честное взаимодействие, несколько выплат получил только после разбирательств с участием администрации bugcrowd, собственно после одного из случаев их программа и закрылась)
Ага, то есть если у меня была возможность порвать работу всего сервера парой запросов аж на ТРЁХ хостах, что должно быть где-то 1000$ умножить на три = 3000$ по P2, а мне выплатили за непривелигерованный доступ к API всего 600$ по P3 плюс ещё сверху 250$ сверху за красивый репорт, я могу отписать в саппорт и программа вынуждена будет мне доплатить? :D
источник