Всех приветствую, рылся по просторам интернета, анализируя сайт одногокрупного банка , нашел у них огромную уязвимость, есть идеи, как и кому мне продать инфу о этой дыре ??
Всех приветствую, рылся по просторам интернета, анализируя сайт одногокрупного банка , нашел у них огромную уязвимость, есть идеи, как и кому мне продать инфу о этой дыре ??

неа, банк комерческий и один из крупнейших в стране))в какой банке ? консервной ? ?![]()
ну естевственно могу составить отчет, что за уязвимость, какие последствия , как ее пофиксить, это все понятно, просто я хз типо, самая толковая мысль в моей голове, это продать ее самому же банку, и запросить за это 3-5к зеленыхБез отработки, сама инфа о наличии уязвимости, мало ценности представляет из себя.
Банки без объявленного баг-баунти шлют нахер с такими предложениями и дрочать свой айти отдел.ну естевственно могу составить отчет, что за уязвимость, какие последствия , как ее пофиксить, это все понятно, просто я хз типо, самая толковая мысль в моей голове, это продать ее самому же банку, и запросить за это 3-5к зеленых
ну типо там уязвимость позволяет хоть всю базу клиентов и их данных выкачать, а на черном рынке реально такое продать?Банки без объявленного баг-баунти шлют нахер с такими предложениями и дрочать свой айти отдел.
Про отработку я имел ввиду эксплуатацию самой уязвимости.
База клиентов банка, не хранятся на вэб серваке.ну типо там уязвимость позволяет хоть всю базу клиентов и их данных выкачать, а на черном рынке реально такое продать?
АйТи банка когда то видел?ну типо там уязвимость позволяет хоть всю базу клиентов и их данных выкачать, а на черном рынке реально такое продать?
да, что то я неправильно сформулировал, признаю, загнулАйТи банка когда то видел?
Не хочу обидеть насчет всей базы данных большого банка.
Просто процетирую кусок из сна Никанора Ивановича в Мастере и Маргарите:
"– Вот какие басни лафонтена приходится мне выслушивать!
Подбросили четыреста долларов! Вот вы: все вы здесь валют-чики!
Обращаюсь к вам как к специалистам – мыслимое ли это дело?
– Мы не валютчики, – раздались отдельные обиженные
голоса в зале, – но дело это немыслимое."
Россия матушкачто за страна? думаю ето тоже важный фактор
хорошо, спасибо за напутствие , я в начале и думал и вопрос задал, как по баг баунти банку это продать, но у них конкретно об этом ничего не написано, буду ждать что ответят по майлу, если пройдет то на форуме сделаю статью о этой дыре)Тогда сдай по багбаунти им, пусть фиксят. Если нет багбаунти, свяжись напрямую по е-маил. Как повезет, если кто-то адекватный попадется, отреагирует на фидбек и отблагодарят. Но могут и просто сделать вид, что ничего не произошло или прислать отписку.
Но увы, работать по РУ - неправильно, нельзя и небезопасно. У нас на форуме такое не приветствуется. Был бы не РУ банк, можно было бы действительно попробовать качественно отработать баг и хорошо заработать. Но по РУ, как по мне, это табу.
А после этого напиши статью на конкурс с рассмотрением бага =)
Собственно, да. Некоторые неадекваты могут немного подать в суд.Я бы не связывался с банками в плане баунти.
это смотря как предложить, главное самому базар фильтровавать и понимать кому и что предлагаешьСобственно, да. Некоторые неадекваты могут немного подать в суд.
интересная статья бы вышлаКак-то проверял улов своего скриптика, ну и было удивлением когда он залил шелл на корп сайт ру банка.
С тех пор просто лежит мертвым грузом, да наверное самый вариант про это статью написать.
А не один и то же ли у вас с ТСом банк?Как-то проверял улов своего скриптика, ну и было удивлением когда он залил шелл на корп сайт ру банка.
С тех пор просто лежит мертвым грузом, да наверное самый вариант про это статью написать.