• XSS.stack #1 – первый литературный журнал от юзеров форума

Timeweb багбаунти

TS_nightmare
моя оценка: проблема серьёзная на самом деле, а не то что "тянет ли на Low".

Однако в РФ уже давно (изначально?) проблема ТЖС (Тупые Жадные С#ки) , а ты прям как я погляжу Омерику только что для себя открыл, что могут кинуть не заплатить? Сочувствую...

Вот поэтому снимай розовые очки и переходи на сторону злого зла, ведь у нас есть дампы баз и печеньки! ;-)

Ну и по RU (я бы сказал SU) не работать лучше, аж по 3-м соображениям (по убыванию демотивации):
- если возьмут за ж#пу правоохранители то тут тебя проще будет достать, а в Омерику тебя сейчас никто не выдаст - ломай их сколько влезет, главное в Турции и Тайланды потом не катайся (правда это грустно, зато безопасно)
- тут просто мало денег, все жопошники и норовят кинуть, даже на обычной работе 500тыщ считай потолок и с нервяками, тогда как на удалёнке $10k это как здрасьте при тех же скилах и тебе будут улыбаться и называть "сэр"
- не патриочненько как-то

ну вообще это вроде как даже не дыра, потому что перебрать в теории можно все что угодно. А то что тут это сделать можно перебрав всего 9999 значений - минус
короткий брут - это по факту дыра всё же
потому что прикинь impact какой конторе
 
Пожалуйста, обратите внимание, что пользователь заблокирован
короткий брут - это по факту дыра всё же
потому что прикинь impact какой конторе
конторе да как не крути попадалово))
 
Оооо, ну тебе хоть как-то повезло! У меня был примерно такой же случай с XSS. Я написал в поддержку о найденной уязвимости, и мне просто ответили "спасибо", не заплатив и не продлив подписку на хостинге. В итоге уязвимость пофиксили, но не до конца. Если в начало добавить пару символов, то она срабатывает... Но я об этом говорить уже не стал.
 
Давайте и я "грустную историю" что-ли расскажу в назидание "белым хакерам".
У одной конторы (всё же не буду их называть) есть отчуждаемое решение по дистанционному образованию и продаже курсов, я там нашёл сходу RCE через upload даже не копался особо, сообщил им, мне сказали "спасибо".
А у них 600+ инсталляций, я мог бы курсов всяких инфоцыган понатырить и перепродать ну просто немеряно!

Вывод: "белые шляпы" это если у друзей баг нашёл ну разве что, а вообще лучше так: хакнул - молчи и пользуй! причём лучше с стелс-режиме, так как нештяки на хакнутых ресурсах могут обновляться ведь... ;-)

Читал где-то новость, что "белых хакеров" хотят внести в "реестр белых хакеров", думаю неспроста - на них "висяки" будут вешать чтобы раскрываемость повысить :)
 
звучит страшно. источника нет новости про реестр нет?
да загугли просто 🤷‍♂️
опять же безо всяких "реестров" ясен же список - достаточно посмотреть кто в "багбаунти" участник активный, ну а силовикам только повод дай, вон Сачкова из GroupIB (контора теперь забугорная F.A.C.C.T. вроде) посадили вовремя не с*ался из страны.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
звучит страшно. источника нет новости про реестр нет?
зачем вести реестр если все наглядно видно сразу по CTF, bugbounty и подобной активности =)
 
зачем вести реестр если все наглядно видно сразу по CTF, bugbounty и подобной активности =)
Ой щас вот этим конторам слать запросы, ждать ответы, может еще и залупиться вдруг кто-нибудь. А тут вон списочек готов, госросбелыйшляп, ктрл+ц ктрл+ф, просто и удобно.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх