2024-01-01から1ヶ月間の記事一覧

Account takeover vulnerability that resulted in $2500 bounty! から学ぶ

ソース: medium.com 脆弱性:ATO 訳: 私は音楽ストリーミングベースの Web サイトのセキュリティ調査を行っていました。 問題は解決されましたが、プライバシー上の理由から名前は公開しません 。 パスワードを忘れた場合の機能を調べていて、パスワード …

Account takeover vulnerability that resulted in $2500 bounty! から学ぶ

ソース: medium.com 脆弱性:ATO 訳: 私は音楽ストリーミングベースの Web サイトのセキュリティ調査を行っていました。 問題は解決されましたが、プライバシー上の理由から名前は公開しません 。 パスワードを忘れた場合の機能を調べていて、パスワード …

How I Test For Web Cache Vulnerabilities + Tips And Tricks から学ぶ

ソース: medium.com 脆弱性:Web Cache 訳: キャッシュの問題を探すときの私の「方法論」を最初から最後まで共有し、その後、最近の実際のケースのシナリオとそれぞれの報奨金を共有します。 私はこれらの問題を見つけるために自動ツールを使用していない…

How I Prevented a Mass Data Breach - $15,000 bounty - @bxmbn から学ぶ

ソース: bxmbn.medium.com 脆弱性:IDOR 訳: Dork が使用した場所: site:privateprogram.com/webapp/ さまざまな愚か者を調べて実験した結果、ユーザーの注文を保存する専用のサブドメインを発見しました。 https://orders.privateprogram.com/webapp/wcs/…

From Google Dorking to Unauthorized AWS Account Access and Account Takeover から学ぶ

ソース: medium.com 脆弱性:SSRF 訳: PDF を生成しているエンドポイントを見つけて、 SSRF [サーバーサイドリクエストフォージェリ] についてクリックしました。いくつかのチェックと検証の後、SSRF に対して脆弱であることがわかり、ホストが AWS にデプ…

I received a Bank offer in my mailbox and discovered an IDOR vulnerability - $5,000 bounty - @bxmbn から学ぶ

ソース: bxmbn.medium.com 脆弱性:IDOR 訳: 銀行からのオファーを発見しました。 これは私が先月試したのと同じ銀行からのオファーであることにすぐに気づきました。 銀行は通常、新しい口座を開設するためにこれらのオファーを顧客に送信し、「年会費無…

IDOR and CSRF at the same end point(my first bug🐛) から学ぶ

ソース: medium.com 脆弱性:IDOR, CSRF 訳: 今日は最初のバグを共有するので、ターゲットを example.com に呼び出しましょう。 まず、ドメインをよく理解するために小さなマッピングを作成し、それから関数を探し始めます。 ユーザーの名前を変更する機能…

IDOR and CSRF at the same end point(my first bug🐛) から学ぶ

ソース: medium.com 脆弱性:IDOR, CSRF 訳: 今日は最初のバグを共有するので、ターゲットを example.com に呼び出しましょう。 まず、ドメインをよく理解するために小さなマッピングを作成し、それから関数を探し始めます。 ユーザーの名前を変更する機能…

How to find Multiple Vulnerabilities in Symfony profiler (debug mode) から学ぶ

ソース: medium.com 脆弱性:デバッグモードが有効 訳: 今日のトピックは、Symfony Web Framework Profiler とデバッグ モードが有効なバグに関するもので、複数の脆弱性が見つかります。 Symfony プロファイラーとは何ですか? Symfony Profiler は、あら…

Open Redirect Validation Bypass Leads To Account Take Over (ATO) から学ぶ

ソース: medium.com 脆弱性:OpenRedirect 訳: まず、ウェブサイトを理解して閲覧し始めました。 次に、 register 関数に注目すると、すぐに「redirect_uri」パラメータに注目しました。 オープン リダイレクトをテストしようとしましたが、残念ながらパラ…

From Google Dorking to Unauthorized AWS Account Access and Account Takeover から学ぶ

ソース: medium.com 脆弱性:SSRF 訳: PDF を生成しているエンドポイントを見つけて、 SSRF [サーバーサイドリクエストフォージェリ] についてクリックしました。いくつかのチェックと検証の後、SSRF に対して脆弱であることがわかり、ホストが AWS にデプ…

My first bounty Ever from bug hunting worth $100(Subdomain takeover) から学ぶ

ソース: medium.com 脆弱性:サブドメイン 訳: それを見つけるには何らかのツールが必要です ツール: サブジー サブファインダー 実行コマンドを使用するには 手順: 1. サブファインダー subfinder -d example.com -v -o example_subdomain.txt -d : ドメ…