
Kuratsierte Sammlung von Bug-Bounty-Writeups, die OWASP Top 10 Schwachstellen abdecken, darunter XSS, SQLi, SSRF und RCE, für Bildungszwecke und Schwachstellenanalyse.
DOM-basiertes XSS auf accounts.google.com durch die Google Voice Erweiterung
XSS auf Facebook-Instagram-CDN-Server unter Umgehung des Signaturschutzes
CVE-2020-13487 | Authentifiziertes gespeichertes Cross-Site-Scripting in bbPress
Großbuchstaben-Filter wie ein PRO umgehen (XSS fortgeschrittene Methoden)
Bug-Bounty-Bericht: Achtung geben und gespeichertes XSS erhalten
Ausnutzung von AngularJS-basiertem XSS zur Privilegienausweitung
Geschichte einer vollständigen Account-Übernahme-Schwachstelle von N/A bis akzeptiert
Ja, ich habe in 1 Minute P2 bekommen: gespeichertes XSS via Markdown-Editor
Wie ein klassisches XSS zu einer persistenten ATO-Schwachstelle führen kann
Umgehung von XSS-Filtern und Stehlen von Benutzer-Kreditkartendaten
Wie ich über Blind XSS ein privates Ticket-Antwort-Panel und das Fortigate-Web-Panel erhalten konnte
Geschichte von URI-basiertem XSS mit einfachem Google Dorking
Nur 5 Minuten für mein zweites gespeichertes XSS auf edmodo.com
Erlangen von XSS mittels Moodle-Funktionen und kleinerer Fehler
Gespeichertes XSS in der Guides Gameplay-Version (www.dota2.com)
Wie ich den starken XSS-Schutz auf der bekannten Website imgur.com umgehen konnte
Managed Apps und Musik: Eine Geschichte von zwei XSS in Google Play
Erzeugen eines XSS, ausgelöst durch CSP-Umgehung auf Twitter
Wie ich ein 5000 Dollar Google Maps XSS durch Herumspielen mit Protobuf fand
Zwei Schwachstellen ergeben einen Exploit: XSS und CSRF in Bing
Vergiften des Brunnens: Kompromittierung des Godaddy-Kundensupports mit Blind XSS
Wie ich auf ein gespeichertes XSS stieß: Meine erste Bug-Bounty-Geschichte
XSS-Wurm: Eine kreative Nutzung von Webanwendungsschwachstellen
Wie ich ein XSS entdeckte, das über 20 Uber-Subdomains betraf
DOM-basiertes XSS oder warum man sich nicht zu sehr auf Cloudflare verlassen sollte
Cookie-basierte Injektion XSS: Ausnutzbar durch Ausnutzung anderer Schwachstellen
XSS unter Nutzung eines Safari-Fehlers und warum Blacklists dumm sind
Persistentes XSS: Ungeprüftes Open-Graph-Embed auf linkedin.com
XSS-Schwachstellen in mehreren Iframe-Bustern, die Top-Seiten betreffen
Reflektiertes DOM XSS und Clickjacking auf silvergoldbull.de
Yahoo: Zwei XSSI-Schwachstellen verketten, um Benutzerinformationen zu stehlen (750$)
Die 12.000-Dollar-Schnittstelle zwischen Clickjacking, XSS und DoS
Eine Geschichte von UXSS via DOM XSS Clickjacking im Steam Inventory Helper
Wie ich SSRF in XSS in einem SSRF-anfälligen JIRA umwandelte
Self-XSS in nicht-self XSS verwandeln durch Autorisierungsproblem bei PayPal
Wie ich eine überraschende XSS-Schwachstelle auf Oracle NetSuite fand
Wie ich den XSS-Schutz in einem privaten HackerOne-Programm umgehen konnte
XSS-Schutzumgehung brachte mir meine schnellste Prämie aller Zeiten
Wie ich ein Unternehmen mittels IDOR und Blind XSS geknackt habe
Filterumgehung zu Reflected XSS auf finance.yahoo.com (mobile Version)
Wie ich die Practos-Firewall umging und eine XSS-Schwachstelle auslöste
Verkettung von Self-XSS mit UI Redressing, die zu Session-Hijacking führt
Reflektiertes XSS und Open Redirect auf indeed.com Subdomain
XSS wegen falschem Content-Type-Header## Site-übergreifende Anfragenfälschung (CSRF)
Bruteforce von Benutzer-IDs via CSRF zum Löschen aller Benutzer durch CSRF-Angriff
CSRF-Kontoübernahme erklärt – automatisiert und manuell im Bug Bounty
Wie ich 500 USD von Microsoft für eine CSRF-Sicherheitslücke erhielt
Verkette die Schwachstellen und erhöhe die Auswirkung deines Reports – CSRF zu HTML-Injektion
Stehlen von Zugriffstoken der OneDrive-Integration durch Verkettung einer CSRF-Sicherheitslücke
Metasploit Web Project – Beenden aller laufenden Aufgaben CSRF CVE-2017-5244
Zwei Schwachstellen ergeben einen Exploit – XSS und CSRF in Bing
Dieses Repository wird betreut von:
Warnung!
Jegliche Handlungen und/oder Aktivitäten im Zusammenhang mit Bug_Bounty_writeups liegen in Ihrer eigenen Verantwortung. Der Missbrauch dieses Toolkits kann zu strafrechtlichen Anklagen gegen die betreffenden Personen führen. Die Mitwirkenden übernehmen keine Haftung für den Fall, dass gegen Personen, die dieses Toolkit missbrauchen, um gegen das Gesetz zu verstoßen, strafrechtliche Anklagen erhoben werden.

Viel Spaß ✔
🔴🔴🔴🔴 🔴 🔴 🔴 🔴 🔴 🔴 🔴 🔴 🔴 🔴🔴🔴 🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴
🔴 🔴🔴🔴 🔴 🔴 🔴 🔴 🔴 🔴 🔴 🔴__\ 🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴
🔴 🔴 🔴 🔴🔴 🔴 🔴 🔴 🔴 🔴🔴 🔴 🔴 🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴
🔴 🔴 🔴🔴 🔴 🔴 🔴🔴 🔴 🔴 🔴🔴🔴 🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴