Jump to content

poq

Active Members
  • Posts

    632
  • Joined

  • Last visited

  • Days Won

    7

Posts posted by poq

  1. Plecand de la ideea vizualizarii unui videoclip privat pe YouTube am ajuns sa descopar mai tarziu cum se pot sterge anumite comentarii de la videoclipuri.

    In legatura cu vizualizarea unui video privat, am reusit sa obtin doar durata unui videoclip privat, numele celui care l-a incarcat, vizualizari si cred ca si cate likeuri are sau dislike, de asta nu sunt sigur. Raspunsul a fost unul favorabil :D

    Revin la comentarii, inlocuind ID-ul unui video public cu cel al unui videoclip privat am ajuns sa obtin niste informatii, asa am procedat si aici sau cel putin asa imi pare mie, am adaugat parametrul care apartinea de comentariu unui videoclip pe care eu il detineam.

    Totul se agata de forma simpla prin care puteai adauga un comentariu

    Ex: 500 char remaining

    http://i.imgur.com/y4fmeM5.png

    Am copiat acel parametru si l-am adaugat unui videoclip de-al meu.

    http://i.imgur.com/3sVNTKK.png

    Aveam: http://www.youtube.com/watch?v=video&lc=xxxxx (aici e lc-ul comentariului).

    Accesand linkul cu comentariul el apare la video-ul nostru cu permisiunea de a il sterge. Da, se putea pune si la alte videoclipuri dar acolo nu aveam acces la el ca sa il sterg.

    Imaginea e de atunci http://i.imgur.com/mSgI9A6.png

    Comentariul a aparut cu permisiunea de a-l sterge. Si aici raspunsul lor a fost unul favorabil pe care prefer sa il tin. :D

    • Upvote 3
  2. Nu te iau in seama, sunt niste robotei care dau out of scope, duplicate, out of scope si tot asa...

    Sunt incadrat in tot ceea ce au zis ei acolo, am unul persistent si chiar acum am trimis email, am zis ca daca nu ma ia in seama ma forteaza sa il public (fiind "out of scope").

  3. Cei de la Bug Bounty (Magento) dau in functie de URL out of scope la vulnerabilitate, atunci cand completezi cu adresa gostorego.com (care e in scop) iti zice ca domeniul nu este valid dar totusi sa il raportezi ca poate poate.

    Am 4 completate cu acea adresa, doua xss-uri din ele sunt foarte grave iar adresa fiind gostorego.com si nu go.magento.com am primit out of scope pe toate cu tot ca permit multe acele probleme.

    Aici e o lista cu asa zisul bug bounty

    [TABLE=width: 100%]

    [TR]

    [TD]Vulnerability[/TD]

    [TD]Magento EE/CE, gostorego.com, gostorego.co.uk, prostores.com[/TD]

    [TD]magento.com, imagineecommerce.com, magentocommerce.com[/TD]

    [/TR]

    [TR]

    [TD]Information Disclosure (PII, passwords, or credit card data)[/TD]

    [TD]Up to $10,000[/TD]

    [TD]Up to $5,000[/TD]

    [/TR]

    [TR]

    [TD]Remote Code Execution[/TD]

    [TD]Up to $10,000[/TD]

    [TD]Up to $2,500[/TD]

    [/TR]

    [TR]

    [TD]Privilege Escalation[/TD]

    [TD]Up to $5,000[/TD]

    [TD]Up to $1,000[/TD]

    [/TR]

    [TR]

    [TD]SQL Injection[/TD]

    [TD]Up to $5,000[/TD]

    [TD]Up to $1,000[/TD]

    [/TR]

    [TR]

    [TD]Cross-Site Request Forgery (CSRF)[/TD]

    [TD]Up to $5,000[/TD]

    [TD]Up to $500[/TD]

    [/TR]

    [TR]

    [TD]Cross-Site Scripting (XSS)[/TD]

    [TD]$1000[/TD]

    [TD]$500[/TD]

    [/TR]

    [TR]

    [TD]Clickjacking[/TD]

    [TD]$500[/TD]

    [TD]$100

    [/TD]

    [/TR]

    [/TABLE]

    Nu stiu daca o sa mai trimit ceva, le-am trimis un email sa imi verifice iar rapoartele pentru ca ei ca niste roboti vazand URL au dat din start out of scope sau cine stie ce form au ei..

×
×
  • Create New...