Neler yeni
Bughane Academy

Bughane Academy, bug bounty, web güvenliği ve sızma testi alanında kendini geliştirmek isteyenler için kurulmuş Türkçe odaklı bir topluluktur.

Burada; gerçek güvenlik açıkları, recon ve exploit teknikleri, payload & bypass yöntemleri, araçlar, scriptler ve write-up’lar topluluk tarafından paylaşılır ve tartışılır.

Birlikte öğren, birlikte üret, birlikte güçlen.

Bir IDOR Vakası | Kritik Bilgi İçermiyor Diye Red Yedik!

meksec

Araştırmacı
Katılım
5 Mayıs 2026
Mesajlar
21
Tepkime puanı
11
Puan
3
Merhabalar Biraz Zaman Önce Bugcrowd Üzerinden ClassDojo Şirketinde Zafiyet Aramaya Başladım, Detaya veya Nasıl Bulduğuma Girmeyeceğim Video Ekliyorum Zaten.
Bu Rapora Kritik Bilgi İçermiyor Diye Red Verdiler Benim Kafama Mantığıma Oturtamadığım Şey Şu; Madem Zafiyetin Kritik Bilgi İçermesi veya Kritik Düzeyde Olması Lazım Neden Low dan Kritik Seviye ye Kadar Severity Var Bunu Anlamış Değilim.

Ha Bu arada Bugcrowd 30 gün hesabımı Askıya Aldı, Aynı Şirkete Aldı Ard Arda 3 Rapor Attım 1 Tanesi Gerçekten Sıkıntılı Bir Bulgu İdi Ama Ne Yazık ki 90 İçinde Çok fazla N/A Raporum Olduğu İçin ve Aİ Otomasyonu Kullanıdğım Gerekçesi ile Hesabımı Askıya Aldılar, O Kadar Özenle Rapor Yazıp Ekran Kaydı İle Kanıtları Atıyorum ki Sonuç Neden Böyle Anlamıyorum.

Bugcrowd dan Nefret Ettim Para Vermemek İçin Bir Yerlerini Yırtıyorlar...


Neyse ClassDojo Zafiyeti: Video İçin Tıkla
 
yanlış değilsem classdojo da bu durum publicti zaten. ya da tasarım gereği öyleydi bi ara bende bakmıştım o yüzden idordan saymamışlar. Geçmiş olsun.
 
yanlış değilsem classdojo da bu durum publicti zaten. ya da tasarım gereği öyleydi bi ara bende bakmıştım o yüzden idordan saymamışlar. Geçmiş olsun.
bir kaç tane private bilgi var hocam email verify tarih şehir sanırsam
 
yanlış değilsem classdojo da bu durum publicti zaten. ya da tasarım gereği öyleydi bi ara bende bakmıştım o yüzden idordan saymamışlar. Geçmiş olsun.
Hocam sebebi nedir peki? bildiğimiz idor zafiyeti değil mi bu? tasarım vs. ne demek yani hocam.
 
Hocam sebebi nedir peki? bildiğimiz idor zafiyeti değil mi bu? tasarım vs. ne demek yani hocam.
Bir bilgi sızıntısı göremedim. şuan microsoft üzerinde çalışıyorum. community sublarında bulduğum idor tarzı şeyler de mail-isim-soyisim private bir bilgi değil public oluyor. tasarım gereği mevzusu ise şu CVE-2024-50633 idmi incele ne demek istediğimi anlarsın
https://github.com/cetinpy/CVE-2024-50633/issues/1 buradaki tartışmayı inceleyilirsin
 
Geri
Üst