darkbey42 1
darkbey42
xranzei 1
xranzei
Bvural41 1
Bvural41
PrimeAC 1
PrimeAC
Payidar2 1
Payidar2
Fethi Polat 1
Fethi Polat
Wizard' 1
Wizard'
shrpnl 1
shrpnl
Queinn 1
Queinn
NovaLst 1
NovaLst
InfernoShade 1
InfernoShade
MysticBlade 1
MysticBlade
Hikaye Ekle

Kontrol Ediliyor Turna2, Saka2, Anka2 CSRF Açığı

HERAKLES Otomatik Avlı kalıcı sunucu. 19 Haziran'da açılıyor. Atius & Wizard güvencesiyle hemen kayıt ol, ön kayıt ödülleri aktif. HEMEN TIKLA!

Merhaba dostlar artık bu konu ile bir başlangıç yaparak metin2 "p" sunuculara ait tüm sitelerde genel analiz yaparak güvenlik açıklarını burada paylaşacağım.

Bu sunucuların sahibi olan Çağrı Tekir isimli kişinin destek ekibinden birisi olan jr.Okan isimli arkadaşla iletişime geçtim kendinisine web sitenizde bulunan güvenlik açıklarıyla alakalı bug bounty başlığı altında ödül programınız varmı diye sordum evet gösterirsen ödül verilir dedi kendisi konuşamlarıda eklerim aşağıda buyrun açığa geçelim

İşlemin Açıklaması: Başka kullanıcıların destek taleplerine onların adına mesaj gönderebiliyorum

Site analizi ardından destek talebi bölümünde bulunan mesajlaşma kısmındaki burp suite denemelerimde başarılı oldum.

Farklı kullanıcı adına gönderilen request;

BurpRequest.PNG


Bu requestin ardından dönen sonuç;


sonuc.PNG




Buda ismini geçirdiğim şahısla geçen konuşmalar;

k1.PNG k2.PNG Burada Sunucudan Atılıp Konuşma Sonlandırılıyor Burada sunucudan atılıp konuşmayı kesiyorlar


Açığın video kaydınıda paylaşayım;

 

En Çok Reaksiyon Alan Mesajlar

türk sunucusunda açık buldun bi de ödül bekledin he :D hepsi aç gözlü 1 kuruş bile para vermezler önce senden alırlar ortada bırakırlar, global sunucularda daha çok önem veriyorlar bu tarz şeylere.
türk sunucusunda açık buldun bi de ödül bekledin he :D hepsi aç gözlü 1 kuruş bile para vermezler önce senden alırlar ortada bırakırlar, global sunucularda daha çok önem veriyorlar bu tarz şeylere.
 
türk sunucusunda açık buldun bi de ödül bekledin he :D hepsi aç gözlü 1 kuruş bile para vermezler önce senden alırlar ortada bırakırlar, global sunucularda daha çok önem veriyorlar bu tarz şeylere.


Kendinilerini birşey sanıpda 3 kuruş parasıyla gelip bana artislik yapıyor bide beni tehdit ediyor :)



cc.PNG cc1.PNG
 
türk sunucusunda açık buldun bi de ödül bekledin he :D hepsi aç gözlü 1 kuruş bile para vermezler önce senden alırlar ortada bırakırlar, global sunucularda daha çok önem veriyorlar bu tarz şeylere.
dün elveron'a girdim aynı konuşmaları yaptım adam beni attı sunucudan aynı şekil bak açığı söyledim XSS bulup destek birimlerine destek bölümünün mesaj yerinin arka planına kod yerleştirdim mesajı açtıkları anda cookieler geliyordu :) stealer'da daha duruyor hatta;



55.PNGasd.PNGc.PNGcc.PNGcheats.PNG
 

Şu an konuyu görüntüleyenler (Toplam : 0, Üye: 0, Misafir: 0)

Geri
Üst