Июнь был особенно жаркий, потому что у нас проходил закрытый конкурс с повышенными выплатами в отдельном скоупе 😎
Поэтому сводку мы хотим разделить на 2 части
Топ-3 за июнь:
😀Исследуя старое, но еще доступное API, исследователь наисследовал критичный IDOR с возможностью перезаписи данных, за что получил 450 000 ₽
😀225 000 ₽: Возможность раскрыть умеренно чувствительные данные о произвольной учетной записи через “абуз” инвайтов в кампании
😀И еще одна награда в 225К ₽, но уже за Blind-SSRF. Кстати, вы же знаете, что SSRF очень удобно самостоятельно валидировать через ssrf-sherif?
😀😀😀
Топ 3 в рамках конкурсного скоупа:
😀2 400 000₽ Serverside Prototype Pollution ==> RCE
😀2 400 000₽ path_traversal при распаковке файла приводил к перезаписи файлов ==> RCE
😀1 200 000₽ SSTI. Да-да, они бывают не только в CTF 😳
😀 P.S. поступают вопросы как попадать в приватные конкурсы - тут всё просто, рассказываем:
• по умолчанию приглашаем топ нашего Зала славы
• и тех охотников, кто мог ещё не попасть в топ, но был эффективен в последнее время
Post #107
2.19K

- 🔥 16
- ❤ 2
- 🤩 2