169 похожих чатов

Доброго времени суток! Возник следующий вопрос - Например, я тестирую

какое-то веб приложение. Я нахожу какую-либо уязвимость и создаю репорт. Однако уязвимость относится к коду стороннего компонента, скажем в плагине для Wordpress. Это ранее неизвестная уязвимость (0 day) и в правилах программы ничего не сказано об уязвимостях в 3-party. Какой шанс, что я пролечу с баунти?)

12 ответов

7 просмотров

Шанс такой же как встретить еп улице динозавра - 50%. Или встретишь, или нет.

Если в составе сервиса используется уязвимый компонент и ты можешь показать как используешь эту уязвимость - то скорее всего что-нибудь дадут

А откуда информация, что уязвимость вот прямо неизвестна?

Sergei-laikovski Автор вопроса
Sergei-laikovski Автор вопроса
VLΛD VΞCTOR
А откуда информация, что уязвимость вот прямо неиз...

Ну тут я думаю, что можно только предполагать. Но лично я стараюсь гуглить CVE-шки под уязвимый компонент и публично доступные эксплоиты. А также стараюсь гуглить: "<имя компонента> <название_уязвимости>" И если не нахожу никакой инфы, то для меня это скорее всего ранее неизвестная уязвимость.

Лучше эксплуатируй

Sergei-laikovski Автор вопроса
джими нейтрон под бутератом
Лучше эксплуатируй

Спасибо за совет, но мне как то на "светлой стороне" комфортно)

Небольшой. Уязвимость находится в скопе, про уязвимости в сторонних компонентах ничего не сказано.

Sergei laikovski
Спасибо за совет, но мне как то на "светлой сторон...

Переходи на тёмную сторону. У нас есть печеньки. У светлых они тоже есть, но у нас печеньки с изюмом.

zema
И вкусом стекла в одном месте 🙃

УК - это перечень не того, что нельзя делать, а того, на чём нельзя попадаться 😆

Похожие вопросы

Обсуждают сегодня

а зачем этот вопрос для удаления из чата?
Mёdkinson Medvezhkin
62
Всем привет! Подскажите. Я написал приложение на Delphi 10.2 Tokyo под Windows 10. И передо мной стал вопрос о том чтобы сделать это приложение кроссплатформенным (под Linux и...
Дмитрий Завгородний
24
Привет всем. Подскажите где можно посмотреть, какая версия электрон, поддерживает версии windows? Некий changelog. Мне бы желательно, поддержку 7,8,10... latest, как понимаю и...
Anonym Squad
21
Портфолио: Зовут меня Александр, мне 36 лет. Город Пушкино. Общий рабочий стаж: ~14 лет Уровень квалификации: Senior Full-stack developer Где прочесть мой код? https://github....
Magic
10
а где есть mysql cloud кроме яндекс-клауд?
Oleg Nosov
13
Есть ли смысл устраиваться на 1с ? Даст это плюс в дальнейшем трудоустройстве на php? Просто у меня в городе вакансий на пхп нету. Или лучше удаленно искать. Опыта работы нету...
Azamat
13
hi im a cs student. i need some advice from people who have enough experience in Embedded Software. I need to know whether this profession is suitable for me. I have watched s...
Sahand 🏔️
8
use16 org 0x7c00 mov bx, msg call print jmp $ print: pusha start: mov ah, 0x0e mov al, [bx] cmp al, 0 je end ...
sans
4
Кстати а покупал кто-нибудь ЭЦП для подписи кода? А то у меня на некоторых компах и ОС иногда SmartScreen винды программу за вирус принимал. Если купить такую ЭЦП и подписыват...
Дмитрий Завгородний
15
А кто-нибудь запихивал сборку перловых модулей/образов с perl приложениями в окружения без интернета (в специализированном CI/CD)? У меня сейчас есть ряд cpanfile, которые н...
Andrey Smirnov / 𝓪𝓵𝓵𝓽𝓮𝓻 /
14
Карта сайта