Neler yeni
Bughane Academy

Bughane Academy, bug bounty, web güvenliği ve sızma testi alanında kendini geliştirmek isteyenler için kurulmuş Türkçe odaklı bir topluluktur.

Burada; gerçek güvenlik açıkları, recon ve exploit teknikleri, payload & bypass yöntemleri, araçlar, scriptler ve write-up’lar topluluk tarafından paylaşılır ve tartışılır.

Birlikte öğren, birlikte üret, birlikte güçlen.

Kaynaklar arası paylaşım (CORS) DETAYLI BİLEN BİRİ YARDIM EDEBİLİRMİ

YOHOHOHOHOHO

Avcı
Katılım
11 Ocak 2026
Mesajlar
96
Tepkime puanı
30
Puan
18
Herkese iyi akşamlar

DİREK KONUYA GİRİYİM Bİ SİTE VAR ŞÖYLE DİYELİM ; example.com
Ve http post isteği attığımda
(herhangi bir metodu kabul ediyoru post get delete farketmiyor) origin başlığında exaple.com gördüm
bende bunu bypass edebilirim galiba diyerek port swigger
https://portswigger.net/web-security/ssrf/url-validation-bypass-cheat-sheet sitesine gittim

Sırayla denedim ve şöyle bi url response yansıdı : http://web-attacker.com.example.com ,Access-Control-Allow-Credentials: true ,Access-Control-Allow-Methods: GET, PUT, POST, DELETE, OPTIONS

normalde herhangi bir siteden cors kabul ettiğinde problem olmadan yapabiliyordum fakat, http://web-attacker.com.example.com bu domaini mi almam lazım yoksa başka bişimi gram anlamadım bilen biri varsa yazarsa sevinirim bypass ettim fakat bunun geçerliliği varmı impact nasıl göstericem eğer geçerliyse onu bilmiyorum veya çalıştığını nasıl kanıtlıcam bilmiyom
 
web-attacker.com.example.com domainini kontrol etmiyorsan bunun tek başına bir impacti zaten olmaz boşa raporlama. Asil önemli olan bu origin üzerinden tarayıcıdan cookieli istek atıp hassas veriyi okuyabildiğini gösterebilmek. Bazen açık doğrulanıyor fakat impactı olmadığı için N/A oluyor. impact > herşey
 
web-attacker.com.example.com domainini kontrol etmiyorsan bunun tek başına bir impacti zaten olmaz boşa raporlama. Asil önemli olan bu origin üzerinden tarayıcıdan cookieli istek atıp hassas veriyi okuyabildiğini gösterebilmek. Bazen açık doğrulanıyor fakat impactı olmadığı için N/A oluyor. impact > herşey
çokj sağol abi
 
web-attacker.com.example.com domainini kontrol etmiyorsan bunun tek başına bir impacti zaten olmaz boşa raporlama. Asil önemli olan bu origin üzerinden tarayıcıdan cookieli istek atıp hassas veriyi okuyabildiğini gösterebilmek. Bazen açık doğrulanıyor fakat impactı olmadığı için N/A oluyor. impact > herşey
oh impactlerin gozu kor olsun
 
Geri
Üst