Личный блог Ram'a
На связи в @grozny
Post #100
26.4K

⌨️ В далеком 2013 году, копаясь в своем старом аккаунте на ok.ru, при удалении своих статусов (сейчас это заметки) — мне стало интересно, что будет, если в адресную строку браузера при удалении подставить ID чужой заметки вместо своей и нажать на кнопку удаления.
🤯 К большому удивлению — это сработало, заметка другого юзера была успешно удалена. То есть, я мог удалять заметки любых пользователей без каких-либо ограничений.
Это был мой самый первый баг.
В хакинге его обычно называют IDOR-уязвимостью. С этого и началась история моего 🤔 багхантинга (охота на баги).
Решил не остановиться на этом и нашел еще куча подобных багов. Конечно же, достучался тогда до представителей соц. сети и отправил около 13 отчетов на специальную багбаунти-почту, а вознаграждения тогда были до $600 за один баг 🤑
Затем в 2015 году у них появилась своя багбаунти-программа на HackerOne, куда мною было отправлено еще 25 отчетов.
Мою историю Hacktivity можно увидеть в моем профиле: hackerone.com/ramzan
Но в начале 2022 года, после заморозки всех российских компаний, багбаунти-программа была перенесена на Standoff 365, куда мною было отправлено еще несколько отчетов.
В общей сложности, без каких-либо специальных инструментов, с одним лишь браузером и минимальными знаниями — мною было обнаружено около 40 уязвимостей на ok.ru 🆗
🤯 К большому удивлению — это сработало, заметка другого юзера была успешно удалена. То есть, я мог удалять заметки любых пользователей без каких-либо ограничений.
Это был мой самый первый баг.
В хакинге его обычно называют IDOR-уязвимостью. С этого и началась история моего 🤔 багхантинга (охота на баги).
Решил не остановиться на этом и нашел еще куча подобных багов. Конечно же, достучался тогда до представителей соц. сети и отправил около 13 отчетов на специальную багбаунти-почту, а вознаграждения тогда были до $600 за один баг 🤑
Затем в 2015 году у них появилась своя багбаунти-программа на HackerOne, куда мною было отправлено еще 25 отчетов.
Мою историю Hacktivity можно увидеть в моем профиле: hackerone.com/ramzan
Но в начале 2022 года, после заморозки всех российских компаний, багбаунти-программа была перенесена на Standoff 365, куда мною было отправлено еще несколько отчетов.
В общей сложности, без каких-либо специальных инструментов, с одним лишь браузером и минимальными знаниями — мною было обнаружено около 40 уязвимостей на ok.ru 🆗
- 👍 100











