gabyyy Posted October 21, 2013 Report Posted October 21, 2013 (edited) Acum cateva zile am gasit un redirect in bancatransilvania.ro . Le-am dat mail si le-am zis ca vreau sa raportez o vulnerabilitate in site-ul lor de tip Open redirect. I-am intrebat daca ofera recompensa pentru raportarea vulnerabilitatii (nu le-am zis link-ul cu care se poate face redirect; oricum era pe prima pagina). Peste cateva ore au rezolvat redirect-ul si nu mi-au raspuns la mail. A 2-a zi le-am dat mail iar si le-am zis ca am observat ca au reparat vulnerabilitatea si ca as vrea totusi raspuns la intrebare. Dupa cateva ore mi-au trimis un mail cu un raspuns generic automat.Le-am dat mail iar si le-am zis ca astept raspuns la intrebare. Nu mi-au mai raspuns deloc.La fel si cu BCR. Am gasit un SQLi in pensiibcr.ro si le-am dat acelasi mail (le-am zis ca e o vulnerabilitate de tip sqli si daca dau recompensa). Au reparat problema dar nu au dat niciun raspuns. Edited October 22, 2013 by gabyyy Quote
wildchild Posted October 21, 2013 Report Posted October 21, 2013 Nup. Te-ai pus doar cu b?ncile, care sunt de fapt ni?te c?m?tari cu acte în regul?. Sunt prezen?i când s?-?i ia banii ?i evrei când trebuie s?-?i dea bani. Deal with it! Quote
gabyyy Posted October 21, 2013 Author Report Posted October 21, 2013 Am raportat un redirect la Groupon si mi-au dat un voucher de 50 RON. Baieti de gasca Quote
dekeeu Posted October 21, 2013 Report Posted October 21, 2013 Tu cauti in banci ? Si in Romania ? Sa zici mersi ca nu ti-au zis ca te baga la bulau. Quote
mah_one Posted October 21, 2013 Report Posted October 21, 2013 Acum cateva zile am gasit un redirect in bancatransilvania.ro . Le-am dat mail si le-am zis ca vreau sa raportez o vulnerabilitate in site-ul lor de tip Open redirect. I-am intrebat daca ofera recompensa pentru raportarea vulnerabilitatii (nu le-am zis link-ul cu care se poate face redirect; oricum era pe prima pagina). Peste cateva ore au rezolvat redirect-ul si nu mi-au raspuns la mail. A 2-a zi le-am dat mail iar si le-am zis ca am observat ca au reparat vulnerabilitatea si ca as vrea totusi raspuns la intrebare. Dupa cateva ore mi-au raspuns:"Va multumim pentru sesizarea dumneavoastra si va asiguram ca cele semnalate de dumneavoastra au fost directionate catre departamentul abilitat, pentru a efectua verificarile necesare.Ne cerem scuze pentru orice neplacere creata de aceasta situatie si va asiguram de intreaga noastra disponibilitate in a clarifica orice alte aspecte pe care le considerati necesare.Va stam in continuare la dispozitie pentru orice informatii si la numerele de telefon Call Center: 0801 01 01 28, 0264 308028, *8028 (din retelele Vodafone si Orange). Cu stima,"Le-am dat mail iar si le-am zis ca astept raspuns la intrebare. Nu mi-au mai raspuns deloc.La fel si cu BCR. Am gasit un SQLi in pensiibcr.ro si le-am dat acelasi mail (le-am zis ca e o vulnerabilitate de tip sqli si daca dau recompensa). Au reparat problema dar nu au dat niciun raspuns.Bulangii?Nu ai nici un motiv sa fi frustrat.Te-au rugat ei sa le testezi site-ul? Ai contract cu ei si nu ti-au dat banii?Eu nu inteleg care e problema ta. Normal ca nu se merita sa cauti probleme in banci, de ce?1. poti fi acuzat2. nu ei te-au pus si nu sunt obligati sa te plateasca.Sincer, si eu cautam ca tine probleme prin website-uri si ma asteptam la bani, iar cand nu primeam ceva, taceam si gata. Quote
gabyyy Posted October 21, 2013 Author Report Posted October 21, 2013 Macar un multumesc daca primeam si tot ma simteam bine.Dar daca merg inchis si nu zic nimic sunt cacanari. Quote
Nytro Posted October 21, 2013 Report Posted October 21, 2013 De ce cauti vulnerabilitati in acele site-uri? Te plictisesti? Nu e un motiv valid.Practic, nu cauti probleme in "orice"' site, cauti in anumite site-uri. Daca nu conteaza in ce site gasesti ceva, fie ca e XSS, SQLI sau orice altceva, inseamna ca esti gay. Gasesti probleme in urmatoarele cazuri:1. Intr-un site cu Bug Bounty aka ca sa faci bani2. Cand posestorii site-urilor iti ofera permisiunea (in scris) de a face acest lucru3. Intr-un site unde crezi ca ai gasii chestii interesante si in cazu asta iti ti-i gura si nu postezi nici pe RST si nici nu le dai mail4. Intr-un site pe care ai boala, de exemplu sa iti bati pula de Mircea Badea aka deface cu "Muie" scris cu font 72.5. Ca sa te dai smecher ca esti smecher ca ce smecher esti ca ai gasit SQLI intr-un site pe care poate l-a facut Gigel care a invatat si el putin PHP, si sa le dai link prietenilor ca sa le demonstrezi teorema aceastaCa te plictisesti sau ca vrei sa inveti nu sunt motive valide, iar singurele cazuri acceptate sunt primele 2, la celelalte risti sa ai probleme. Daca vrei sa faci fapte bune, sa stii ca nu se merita. Daca chiar vrei sa fie ok, trimite un mail INAINTE, zi-le ca esti pasionat pula-n-pizda si ca vrei sa vezi daca sunt probleme si ca le raportezi. Daca accepta, o faci. Daca nu accepta, nu o faci.Si totusi, oricare ar fi cazurile de mai sus, iti sugerez sa folosesti "Tor" sau orice altceva pentru a-ti ascunde IP-ul, sa nu le raportezi problemele de pe gigel.gheorghe@gmail.com unde acela e numele tau si nici sa nu postezi pe undeva de pe vreun username dupa care ti-ai dat datele publice. Asta in general, daca e un site micut nu o sa ii pese nimanui.Povestea e mai lunga, o sa intelegi tu cu timpul, de preferat fara sa treci prin probleme pentru asta. Quote
crs12decoder Posted October 21, 2013 Report Posted October 21, 2013 (edited) Faptul ca tu ai raportat o vulnerabilitate nu iti garanteaza obtinerea unei recompense in cazul in care site-urile nu au anuntat ca ofera in mod expres ceva pentru munca de cautare depusa de tine.Tu ai gasit o vulnerabilitate si ai vrut sa le indici locatia in cazul in care iti convine recompensa propusa de ei. Ei au preferat sa-si puna echipa sa caute singura problema si sa faca abstractie de ajutorul oferit de tine.Aveai doua variante:-Sa incerci sa exploatezi situatia in mod ilegal, asumandu-ti toate riscurile;-Sa faci ce ai facut cu riscul de a nu primi nimic;Ai preferat varianta 2.Trebuia sa constientizezi ca nu e nimeni obligat sa-ti ofere nimic pentru un astfel de serviciu.Daca oamenii lor au fost capabili singuri sa depisteze problema, atunci nu vad de ce ar fi trebuit sa-ti ofere tie ceva. Edited October 21, 2013 by crs12decoder Quote
hirosima Posted October 21, 2013 Report Posted October 21, 2013 au dreptate baietii, oricum eu sincer te felicit ca ai gasit acele vulnerabilitatii. Si sa nu fi frustrat daca nu ai primit nici o recompensa sau un simplu muntumesc. Desi le-ai facut o mare favoare raportand acea bresa, ar fi trebuit sa se simta putin si sa aprecieze efortul tau. Iti propun sa nu te descurajezi si sa mergi mai departe, in ceea ce faci, vei gasi la un moment dat si oamenii care te vor recompensa si vor sti sa aprecieze o munca bine meritata. mult succes prietene! Quote