Обновляю свои устаревшие заметки, решил заодно пересмотреть методологию. Многие тратят время на поиск более мелких ошибок и репортят их сразу не думая. Листая твиттер заметил, что многие продвинутые багхантеры находя ошибки вроде CSRF, неверный CORS, обход SOP, Reflected XSS, не репортят их сразу, а держат до последнего пока они не пригодятся для чего-то более крупного.
К тому же, вполне вероятно что кто-то уже зарепортил эту более простую уязвимость и вы получите только дубликат. Со мной не раз было такое, что репорт принимали и оплачивали, даже когда одна из уязвимостей, необходимая для эксплойта, уже была кем-то отправлена. Не всегда полная сумма, но в виду повышенной критичности эту мелкую уязвимость пофиксят куда быстрее чем планировалось.
Некоторые программы так же не платят, или платят очень мало, за баги с низкой критичностью, так что в этой ситуации их тоже отбрасывать не стоит.
Для менее опытных багхантеров это обычная ситуация, т.к. в виду отсутствия понимания возможных векторов атаки мелкие ошибки становятся основной репортов. Пробуйте смотреть наперед и предполагать, где может пригодится только что обнаруженная вами уязвимость.
Для более опытных багхантеров этот совет, скорее всего, очевидный, но надеюсь кому-то принесет пользу :)
Post #11
483