Недавно наткнулся на Bug Bounty от социальной сети love ru, в которой вроде как зарегистрировано ~40 млн пользователей.
Стало интересно 👨💻. Скачал моб. приложение на iOS и начал перехватывать трафик. Почти сразу выявил довольно интересный баг — API для моб. приложений сливает координаты (широту и долготу) всех пользователей, а значит, можно узнать точное местоположение любого пользователя.
К примеру, за аналогичный баг, американская соцсеть Bumble выплатила $2000.
Отправил отчет о баге в поддержку, как положено. Наличие такой уязвимости их совсем не удивило, сказали, что когда-то это исправят, а платить мне вообще не стали 🙄
Post #33
7.87K
- 😱 18