Neler yeni
Bughane Academy

Bughane Academy, bug bounty, web güvenliği ve sızma testi alanında kendini geliştirmek isteyenler için kurulmuş Türkçe odaklı bir topluluktur.

Burada; gerçek güvenlik açıkları, recon ve exploit teknikleri, payload & bypass yöntemleri, araçlar, scriptler ve write-up’lar topluluk tarafından paylaşılır ve tartışılır.

Birlikte öğren, birlikte üret, birlikte güçlen.

YOHOHOHO affetmez , atın intikamı ( hedef şirket )

YOHOHOHOHOHO

Usta Avcı
Katılım
11 Ocak 2026
Mesajlar
156
Tepkime puanı
38
Puan
28

HERKESE İYİ AKŞAMLAR

informative kapanan csrf stored xss chaining diye bi yazım vardı
okunucak gibi görünmüyor ama yineden bırakıyorum belki okuyan olur diye ;https://bughaneacademy.com/konu/informative-kapanan-csrf-stored-xss.326/

ve şirkete sinirden ` böyle bi rapor nasıl kapatılır , gerçek bir zafiyeti nasıl informative kapatırsınız ` diye sitem ettim

ve hackerone de arabuluculuk için hackerone ekibinden destek talep edebiliyormuşsunuz. (bunu bilmiyordum buton gördüm orda yazıyordu) hemen talep ettim

Sonraki gün şirketten gelen cevap ; birçok güvenlik açığı arasından gözden kaçırmışız.... ( şaka gibi :D )

son sıralar csrf ye merak salmıştım ve bulduğum açık sadece firefoxda direk çalışıyor chrome cookileri otomatik vermiyor bypass etmem gerekiyor ( bunu bilmiyordum chrome de denemedim çünkü ) neyse şirket söyledi bunu severity hala informative firefoxda çalışmasına impact bile biçmemişler

bende sitede cookieleri refresh edebiliceğim bi endpoint buldum ve refresh ettikten 2 dakika içinde csrf payloadı çalıştırabiliyorum , bi site üzerinde ikisini birleştirdim ( zaten ayrı ayrı çalışmıyor .d ) neyse

kurban oluşturduğum siteye girdiğinde önce cookilerini refresh ettiğim siteye gidip refresh ediyor hemen ardından csrf saldırısı gerçekleşiyor.

ve raporu gönderdim , real impact , real bug bakalım bu defa ne bulucaklar bahane
 
Geri
Üst