Bughane Academy

Bughane Academy, bug bounty, web güvenliği ve sızma testi alanında kendini geliştirmek isteyenler için kurulmuş Türkçe odaklı bir topluluktur.

Burada; gerçek güvenlik açıkları, recon ve exploit teknikleri, payload & bypass yöntemleri, araçlar, scriptler ve write-up’lar topluluk tarafından paylaşılır ve tartışılır.

Birlikte öğren, birlikte üret, birlikte güçlen.

Arama sonuçlarınız

  1. baldwin

    Siber güvenlik alanı genel anlamda neden bu kadar zor ? - İşsizlik

    İş tecrübesi önemli. Çevre edinmeye çalış. Zamanla isediğin hedefe varabilirsin. Önce Network. İşten sonra pentest alanına hiç mi vaktin kalmıyor? Bende bir kamu kurumunda çalşyorum fakat haftasonlarımı bbp vdp programlarına az çok ayırabiliyorum. Bide şöyle geliştirdiğim ürünleri telegrama...
  2. baldwin

    Analiz Rapor Otopsisi 2: Google'ın Kendi Destek Sisteminde 15.000$'lık PII Sızıntısı (ve "Fixed" Yalanı)

    Merhaba arkadaşlar İkinci vakaya geçiyoruz. İlk yazıda hep "saldırgan ne yaptı" sorusuna bakmıştık. Bu kez tam tersi bir açıdan ilginç bir vaka seçtim: Google'ın kendisi bu raporu "düzelttik" diye kapatmış, ama araştırmacı dört ay sonra geri gelip "hayır, hala açık" demiş. Bu bana göre serinin...
  3. baldwin

    Analiz Rapor Otopsisi #1 — HackerOne'ın Kendi Altyapısında $7.000'lık Painless RCE

    Merhaba arkadaşlar Uzun zamandır kafamda bir fikir vardı: gerçek, ifşa edilmiş (disclosed) bug bounty raporlarını alıp, sadece "bakın ne bulunmuş" diye özetlemek değil, araştırmacının kafasından neler geçmiş, hangi adımı hangi mantıkla atmış diye didik didik etmek. Çünkü bana göre bir raporu...
  4. baldwin

    Kaynaklar arası paylaşım (CORS) DETAYLI BİLEN BİRİ YARDIM EDEBİLİRMİ

    web-attacker.com.example.com domainini kontrol etmiyorsan bunun tek başına bir impacti zaten olmaz boşa raporlama. Asil önemli olan bu origin üzerinden tarayıcıdan cookieli istek atıp hassas veriyi okuyabildiğini gösterebilmek. Bazen açık doğrulanıyor fakat impactı olmadığı için N/A oluyor...
  5. baldwin

    Yeni işimde hazırladığım projem - Teknik destek

    siteyi inceledim açıkçası güzel uğraşmışsın. ikonları Aİ den değilde kendin yaparsan çok daha profesyonel olacaktır. Bu arada site de birçok form doldurma alanlarında xss tetikleneceğine adım gibi eminim. hatta stored. kupon kodlarının yine bypassı. Sistemi biraz oturttuktan sonra güvenlik...
  6. baldwin

    AWS VDP “Thanks/2026” listesine girmeyi başardım.

    Tebrik ederim güzel başarı. ☘️
  7. baldwin

    Baş Belası HTML İnjection...

    Kişiye göre değişir oran elbette sabit değildir. ama genelde html inj bulduğum noktalarda xsste tetikleyebiliyorum.
  8. baldwin

    Vatana Millete Hayırlı Olmayan Zafiyetler 2

    o değilde bunlarda self bulmakta başarı tebrik ederim. bence raporla. Aynı zamanda "Vatana Millete Hayırlı Olmayan Bir Zafiyet Türü" serisi ekstra zevk vermeye başladı :D burpten tetiklenen openredirect kimden gelecek acaba
  9. baldwin

    Baş Belası HTML İnjection...

    Sürekli p5 verilmiyorki. üstelik html inj olan bir yerde yüzde 99 xss te çıkıyor. html inj değersiz değildir. onla neler yapabildiğimizi bilseler. bununla ilgili bir yt videosu çekeceğim önümüzdeki hafta
  10. baldwin

    Selam Arkadaşlar

    Aramıza hoşgeldiniz hocam
  11. baldwin

    Bir IDOR Vakası | Kritik Bilgi İçermiyor Diye Red Yedik!

    Bir bilgi sızıntısı göremedim. şuan microsoft üzerinde çalışıyorum. community sublarında bulduğum idor tarzı şeyler de mail-isim-soyisim private bir bilgi değil public oluyor. tasarım gereği mevzusu ise şu CVE-2024-50633 idmi incele ne demek istediğimi anlarsın...
  12. baldwin

    Bir IDOR Vakası | Kritik Bilgi İçermiyor Diye Red Yedik!

    bu bilgiler varsa o zaman işin rengi değişir. benim zamanında baktığım publicti
  13. baldwin

    Bir IDOR Vakası | Kritik Bilgi İçermiyor Diye Red Yedik!

    yanlış değilsem classdojo da bu durum publicti zaten. ya da tasarım gereği öyleydi bi ara bende bakmıştım o yüzden idordan saymamışlar. Geçmiş olsun.
  14. baldwin

    VATANA MİLLETE HAYRI OLMAYAN ZAFİYETLER

    Vatana millete hayrı olmayan zafiyetler serisini başlattığın için kutlarım shshhshs şimdi açık bulup bi sonuç alamayan bu seriyle paylaşacak :D
  15. baldwin

    sa

    DM den katılım linkini iletiyorum
  16. baldwin

    informative olarak kapatılan IDOR

    Başkasının sepetini görebilmek başlı başına bir zafiyet. triyaj ekipleri aşk acısı çekiyor herhalde
  17. baldwin

    Siber Güvenlikte Başarı: Eğitim Değil Süreç Meselesi

    müfessir misin be kral. Kalemi güçlü nadir adamlardan. Emeğine sağlık
  18. baldwin

    XSS İÇİN YARDIM PART BİLMEM KAÇ

    Başkasının sepetini görebiliyorsan etkiyi artırarak raporla bence
  19. baldwin

    XSS İÇİN YARDIM PART BİLMEM KAÇ

    Gördüğüm kadarıyla klasik xss teknikleri burada çalışmayacaktır. Güzel yakalıyorsun ama hep uçurumun kenarında kalıyorsun :D
  20. baldwin

    XSS İÇİN YARDIM PART BİLMEM KAÇ

    </script><script>alert(1)</script> bunu kullanınca ne hatası alıyorsun ?
Geri
Üst