ScriptKiddieNotes

Description
https://twitter.com/0x01alka https://hackerone.com/0x01alka https://t.me/ScriptKiddieNotesChat https://0x01alka.medium.com/ https://bughunters.google.com/profile/d5528d5e-a1b1-4d0f-a4d2-c580874920b4/
Advertising
We recommend to visit

Канал Марины Zacvetet Патриной

Last updated 2 weeks, 3 days ago

🪴 inst: @exeqwert

по рекламе обращаться сюда @tatka_shev & [email protected]

Last updated 2 months, 3 weeks ago

Сотрудничество, реклама

Last updated 3 days, 3 hours ago

7 months ago

"У края бездны."

Битва за Мариуполь глазами очевидца.

Отрывок.

Максим Фадеев.

7 months, 1 week ago

Никогда не интересовался налогами. Оказывается, они идут на то, чтобы хохлятских свиней вбить в каменный век. Такое одобряем.

7 months, 2 weeks ago
ScriptKiddieNotes
9 months ago
ScriptKiddieNotes
9 months ago
ScriptKiddieNotes
9 months ago
Последний пост в этом году :3

Последний пост в этом году :3

Желаю всем причастным к поиску ошибок личностных успехов.

Багхантерам - критов и поменьше дубликатов, аналитикам/триажерам - терпения в общении(ANY UPDATES? ЕСТЬ НОВОСТИ? ХУЛИ НЕ ПЛАТИТЕ, ПЛОТИ!) и прикольных багов, багбаунти-площадкам - богатых клиентов.

Берегите себя и не замёрзнете где-нибудь в сугробе под Серпуховым :3

Так же напоминаю, что на Яндексе проводится очередная сессия с увеличенными выплатами за определенную категорию багов -> https://yandex.ru/bugbounty/i/xss-challenge Я вот уже успел поучаствовать и вам того желаю.

Это весело, стильно, молодёжно.

До встречи в Новом году.

#bb

9 months ago
ScriptKiddieNotes
9 months ago
2. Баг, которым я горжусь, потому …
  1. Баг, которым я горжусь, потому что просто разыгралась фантазия.

Отправная точка - Я.Музыка.

Примерный сценарий атаки таков:

- Создаем свой безобидный плейлист, и наполняем его качественным контентом.
- Контент нравится(в теории), его лайкают, по количеству лайков мы можем судить, сколько и как.
- Меняем название этого плейлиста на наше, злобное, с полезноой нагрузкой.
- Имя меняется у всех, кто лайкал, при обновлении странички в браузере
- При генерации кода для вставки на свой сайт не фильтровался юзер инпут и мы могли в названии плейлиста пропихнуть тег , закрыть его, и и добавить полезную нагрузку<br> - Таким образом приходим к тому, что среднестатиcтический пользователь Яндекс.Музыки мог добровольно, без всякой социнжнерии, добавить нагрузку к себе. Ну тут как бы не только XSS, но и что-то типа &lt;?=<code>$_GET[0]</code>; </p> <p>Оригинальная картинка для репорта в аттаче. </p> <p>Сначала оценили в 10k. Я расстроился, ибо это был полет чистой фантазии а не дрочь на параметры и все такое. Потом меня переспросили в чем суть. Я пояснил. Отправили 80k. Я доволен. </p> <p><a href="?q=%23bb" rel="nofollow">#bb</a> </p> <p>C наступающим и всех благ :3</p>

We recommend to visit

Канал Марины Zacvetet Патриной

Last updated 2 weeks, 3 days ago

🪴 inst: @exeqwert

по рекламе обращаться сюда @tatka_shev & [email protected]

Last updated 2 months, 3 weeks ago

Сотрудничество, реклама

Last updated 3 days, 3 hours ago