TGViewer
Red Fox Security Red Fox Security @redfoxsec · 235 subscribers
Post #11 483
Обновляю свои устаревшие заметки, решил заодно пересмотреть методологию. Многие тратят время на поиск более мелких ошибок и репортят их сразу не думая. Листая твиттер заметил, что многие продвинутые багхантеры находя ошибки вроде CSRF, неверный CORS, обход SOP, Reflected XSS, не репортят их сразу, а держат до последнего пока они не пригодятся для чего-то более крупного.

К тому же, вполне вероятно что кто-то уже зарепортил эту более простую уязвимость и вы получите только дубликат. Со мной не раз было такое, что репорт принимали и оплачивали, даже когда одна из уязвимостей, необходимая для эксплойта, уже была кем-то отправлена. Не всегда полная сумма, но в виду повышенной критичности эту мелкую уязвимость пофиксят куда быстрее чем планировалось.

Некоторые программы так же не платят, или платят очень мало, за баги с низкой критичностью, так что в этой ситуации их тоже отбрасывать не стоит.

Для менее опытных багхантеров это обычная ситуация, т.к. в виду отсутствия понимания возможных векторов атаки мелкие ошибки становятся основной репортов. Пробуйте смотреть наперед и предполагать, где может пригодится только что обнаруженная вами уязвимость.

Для более опытных багхантеров этот совет, скорее всего, очевидный, но надеюсь кому-то принесет пользу :)
More from @redfoxsec
  1. Apr 27, 2024Привет! Я проводил множество собесов для админов и пентестеров, менторил несколько человек…
  2. Apr 27, 2024Отличная и полезная инициатива, рекомендую для подготовки и самопроверки. Докину еще PR с…
  3. Apr 21, 2024Давненько не постил, но отчасти из-за того, что не было особо интересных вещей о которых м…
  4. Dec 24, 2023📈 Прокачиваем AutoRepeater с Hackvertor Вот и подходит к концу 2023 год, в последние неде…
  5. Dec 7, 2023⚠️ Небезопасные сканеры безопасности Сегодня речь пойдет про сканеры безопасности. Как нео…
  6. Dec 2, 2023🔻ZeroQlik + DoubleQlik (CVE-2023-41265, CVE-2023-41266, CVE-2023-48365) Довольно интересн…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →