|
Post by Pesimistyle on Oct 18, 2017 18:00:01 GMT
Amaç bu sefer hall of fame listesine girmek yerine ödül avcılığı olduğu için Yandex Key servislerini inceledim. Buradan detaylı inceyebilirsiniz. Yaklaşık 12 tane ( 320*12 yapanlara) zafiyet raporladım, muhtemelen bu ay hall of fame listesine de eklerler. Gelelim teknik kısma… 1)Subdomain TakeoverTüm subdomainlere tek tek sorgu yaptırmam mümkün olmadığı için Hackerone aracılığıyla tanıştığımız bir arkadaşın kodladığı yazılımı kullanıyorum. Bulgusu şu şekilde;Potential domain takeover detected! Host………..: cdn-cloud.zen.yandex.com Service……..: Cloudfront Service website: aws.amazon.com/cloudfront/Resource…….: GitHub , Heroku, Amazon S3, Desk ve WPEngine dahil 25 serviste çalışan sunucuları belirleyip cname sorgularını gösteren ve bu şekilde subdomain takeover’ı tespit eden ufak bir yazılım. Daha iyisini yakında duyurmayı planlıyoruz. Güncel hali; 2) SSRF3) Stored XSSSüreç7 Ağustos – İlk Raporlamalar 9 Ağustos – Geri dönüş( özellikle subdomain takeover için detaylı anlatım istediler) 9 Ağustos – Güncellemeler (gönderdiğim diğer zafiyetler hala incelemede)
|
|
RaCont'
Özel Üye
Old School Administrator
Posts: 4,294,967,295
Üyelik Tarihi: 1994,Aralık
|
Post by RaCont' on Nov 11, 2017 18:30:23 GMT
güzel
|
|