нормально приняли менеджеры hackerone?
Мне для примера...
Вообще, какой импакт можно придумать для SSRF, которая через POST запрос, но где видно ответ. (а еще бекенд добавляет path в url.
(т.е. я шлю http://127.0.0.1), а уходит POST на https://127.0.0.1/api_method
и в response вижу response, который отправил бекенд
Попробуй путь откинуть через знак вопроса или решетку - будет нормальная ссрф)
о. спасибо :)
Вопрос к знатокам. Если в скопе написан только сайт прокладка, который всё через api.site.com делает. site.com Вот эти: api.site.com *.site.com Получается в скоп не попадают?
если не заплатят, то ты уже помог компании быть более безопасной и тебя поблагодарят!
Причины разные могут быть. Может "не шарят", может ещё что
Обсуждают сегодня