bug bounty yaparken şöyle bişiyle karşılaştım https://subdomain.example.com/assets dosyalarına rahatlıkla girilebiliyordu ve içinde javascript dosyaları vs var sunucu (Apache/2.4.58 (Ubuntu) kullanılıyor bunu bilgi ifşası olarak raporladım sizce doğrumu yaptım yoksa bu raporlanmıcak bişimi
