Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Bug_Bounty_writeups — OWASP Top 10 취약점(XSS, SQLi, SSRF, RCE 포함)을 다루는 버그 바운티 라이트업 큐레이션 컬렉션으로, 교육적 학습 및 취약점 분석을 위한 자료입니다. | Kitploit
도구/GitHubGitHub/alexbieber/bug_bounty_writeups
Vulnerability AnalysisWeb SecurityLearning & EducationCurated Resources
GitHubalexbieber/bug_bounty_writeups

Bug_Bounty_writeups

OWASP Top 10 취약점(XSS, SQLi, SSRF, RCE 포함)을 다루는 버그 바운티 라이트업 큐레이션 컬렉션으로, 교육적 학습 및 취약점 분석을 위한 자료입니다.

저장소 보기
8521234년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

구걸 바운티 하지 마세요 - 다른 사람의 PoC를 복사하지 마세요! 뭔가 다른 걸 하세요!🔴🔴🔴🔴✔

제 작업을 후원하고 싶으신가요?

기초 없이 해킹을 시도하지 마세요 --- 여러분과 여러분의 미래에 위험합니다!

## 목차
  • 크로스 사이트 스크립팅 (XSS)
  • 크로스 사이트 요청 위조 (CSRF)
  • 클릭재킹 (UI 리드레싱 공격)
  • 로컬 파일 인클루전 (LFI)
  • 서브도메인 탈취
  • 서비스 거부 (DOS)
  • 인증 우회
  • SQL 인젝션
  • 안전하지 않은 직접 객체 참조 (IDOR)
  • 2FA 관련 문제
  • CORS 관련 문제
  • 서버 측 요청 위조 (SSRF)
  • 경쟁 조건
  • 원격 코드 실행 (RCE)
  • 안드로이드 펜테스팅
  • 기여하기
  • 관리자

크로스 사이트 스크립팅 (XSS)- P5에서 P2로, 100 BXSS까지

  • Google 인수 XSS (Apigee)

  • accounts.google.com에서의 DOM 기반 XSS (Google Voice 확장 프로그램)

  • Angular Js 템플릿 인젝션을 통한 Microsoft.com XSS

  • Google Scholar에서 XSS를 위한 다형성 이미지 연구

  • Netflix Party 간단 XSS

  • Google Nest 저장형 XSS

  • 로그인 포털에서 Self XSS에서 지속형 XSS로

  • Firefox에 영향을 미치는 범용 XSS

  • XSS WAF 문자 제한 우회, 프로처럼

  • Self XSS에서 계정 탈취까지

  • Microsoft 하위 도메인에서의 반사형 XSS

  • 까다로운 XSS

  • AT&T에서의 반사형 XSS

  • Acunetix를 사용한 Google XSS

  • WebSocket 애플리케이션 전반 XSS 악용

  • HTTP Smuggling을 통한 반사형 XSS

Clickjacking (UI 리드레싱 공격)

  • Google 결제에서의 Google 버그바운티 클릭재킹
  • 1337달러 상당의 Google API 클릭재킹
  • Google org에서의 클릭재킹 + XSS
  • Google org에서 클릭재킹으로 CSRF 우회 (1250달러)
  • 1800달러 상당의 클릭재킹
  • 클릭재킹을 이용한 계정 탈취
  • Google CSE에서의 클릭재킹
  • Facebook에서 우연히 클릭재킹을 발견한 방법
  • 7500달러 상당의 Google 내 계정 클릭재킹
  • Google 문서 및 음성 입력 기능에서의 클릭재킹
  • 반사형 DOM XSS 및 클릭재킹
  • HTML5 보안 기능을 악용하는 binary.com 클릭재킹 취약점
  • 클릭재킹, XSS 및 서비스 거부 간의 12000달러 교차점
  • Steam Fire and Paste: Steam Inventory Helper에서 DOM XSS 및 클릭재킹을 통한 UXSS 이야기
  • 또 다른 Google 클릭재킹
  • Instagram 클릭재킹 취약점을 통한 애플리케이션 토큰 유출 재구성
  • 자기 XSS에서 Good XSS 및 클릭재킹으로

로컬 파일 포함 (LFI)

  • RFI LFI 라이트업
  • 내 첫 번째 LFI
  • Google.com에서의 버그바운티 LFI
  • redacted.google.com의 프로덕션 서버에서 Google LFI
  • LFI에서 10개 서버 장악까지
  • Apigee 포털에서의 LFI
  • 버그를 연결하여 조직 장악: LFI에서 무제한 파일 업로드, RCE까지
  • Apache Drill Recon에서 LFI를 멋지게 얻은 방법
  • LFI에서 RCE로의 버그바운티 여정
  • Deutsche Telekom 버그바운티에서 LFI에서 RCE로
  • PHP 세션을 통한 LFI에서 RCE로
  • Magix 버그바운티: magix.com XSS, RCE, SQLI 및 LFI
  • Nokia Maps에서의 LFI

서브도메인 탈취

  • Tokopedia에서 서브도메인 탈취를 위해 구매한 방법
  • Pantheon을 통한 서브도메인 탈취
  • 서브도메인 탈취: 독특한 방법
  • 서브도메인 탈취를 확장하여 민감한 정보 탈취
  • 200달러를 받은 서브도메인 탈취
  • Wufoo 서비스를 통한 서브도메인 탈취
  • Hubspot을 통한 서브도메인 탈취
  • Souq.com 서브도메인 탈취
  • 서브도메인 탈취: 새로운 수준
  • 커스텀 도메인의 잘못된 프로젝트 설정으로 인한 서브도메인 탈취
  • Shopify 공급업체를 통한 서브도메인 탈취
  • 보안되지 않은 S3 버킷을 통한 서브도메인 탈취
  • 200달러 상당의 서브도메인 탈취
  • CampaignMonitor를 통한 서브도메인 탈취
  • 눈 깜짝할 사이에 55,000개의 서브도메인을 탈취하는 방법
  • 스타벅스 서브도메인 탈취 (2부)
  • 스타벅스 서브도메인 탈취
  • Uber 와일드카드 서브도메인 탈취

서비스 거부 (DOS)

  • 긴 문자열 DOS
  • AIRDOS
  • 스크립트 로더의 서비스 거부 DOS 취약점 (CVE-2018-6389)
  • GitHub Actions DOS
  • 애플리케이션 수준 서비스 거부
  • 배너 그래빙에서 DOS 및 메모리 손상까지
  • Facebook 엔드포인트 전반의 DOS
  • WAF로 보호된 사이트에서의 DOS
  • 너비 없는 비분리 문자를 사용한 Facebook Android 앱 DOS
  • Android 및 iOS에서의 WhatsApp DOS 취약점
  • iOS 및 Android에서의 WhatsApp DOS 취약점

인증 우회

  • Evernote 및 Dropbox iOS 앱에서 Touch ID 인증 우회
  • 이상한 1글자 오픈 리다이렉트를 사용한 Airbnb 인수 OAuth 인증 우회
  • 이중 인증 우회
  • Instagram 다중 인증 우회
  • Node.js 애플리케이션의 인증 우회
  • Symantec 인증 우회
  • Cisco Meraki의 인증 우회
  • Slack SAML 인증 우회
  • Uber SSO 인증 우회
  • OAuth 토큰 도용을 통한 Airbnb 인증 우회
  • 요소 검사로 Stripe 계정 잠금 인증 우회 발생
  • SSO ubnt.com 인증 우회

SQL 인젝션(SQLI)- 까다로운 Oracle SQLI 상황

  • "Google BigQuery" SQLI 악용
  • 로그인 페이지 리디렉션 차단을 통한 SQLI
  • 화이트 박스 분석을 통한 SQLI 찾기: 최근 버그 사례
  • 형편없는 WAF 우회하여 블라인드 SQLI 악용
  • private-site.com/login.php의 SQL 인젝션
  • 까다로운 블라인드 SQLI 악용
  • 비밀번호 찾기 함수의 SQLI
  • SQLI 버그 바운티
  • 파일 업로드 블라인드 SQLI
  • SQL 인젝션
  • User Agent를 통한 SQLI
  • 쉼표 없는 INSERT UPDATE 쿼리의 SQLI
  • 50달러 바운티를 위한 SQLI
  • MYSQL 클라이언트 악용
  • AutoTrader Webmail SQLI 인증 우회
  • ZOL 짐바브웨 인증 우회로 XSS 및 SQLi로
  • bootcamp.nutanix.com SQLI
  • 케임브리지 대학교의 SQLI

안전하지 않은 직접 객체 참조 (IDOR)

  • Facebook Analytics에서 비공개 대시보드 차트 이름 및 데이터 공개
  • 모든 사용자의 비공개 공유 게임 클립 공개
  • 비친구 및 차단된 사람을 포함한 모든 사람을 개인 이벤트의 공동 호스트로 추가!
  • 페이지 분석가가 지원서 세부 정보를 볼 수 있음
  • 다른 사람의 비디오 투표 삭제

2FA 관련 문제

  • 논리적 속도 제한 우회를 통한 2FA 우회
  • 웹사이트에서 2FA 우회
  • 이상하고 간단한 2FA 우회
  • 간단한 요소 무차별 대입으로 2FA를 깨뜨린 방법
  • 2FA 입력 없이 Instagram 계정 재활성화됨
  • HTTP 헤더로 2FA 우회하는 방법
  • 2FA 우회를 통해 Microsoft의 4만 사용자 계정을 해킹한 방법 (Outlook)
  • 비밀번호 복구 변경 후 지속성을 유지하기 위해 2FA를 악용한 방법 (Google, Microsoft, Instagram)
  • HackerOne 2FA 우회
  • Facebook 버그 바운티: 2FA를 활성화한 Instagram 계정을 열거할 수 있었던 방법

CORS 관련 문제

  • Google 404 페이지의 CORS 버그 (보상 있음)
  • 개인 정보 유출로 이어지는 CORS 잘못된 구성
  • 범위 밖에서 범위 내 항목을 가져오기 위한 CORS 잘못된 구성 계정 탈취
  • Chrome CORS
  • CORS 우회
  • CORS에서 CSRF 공격으로
  • 악용되지 않은 CORS 잘못된 구성이 추가 문제를 반영
  • 범위를 벗어난 고급 CORS 악용 기술
  • 간단한 CORS 잘못된 구성으로 Twitter, Facebook, Instagram의 비공개 게시물 유출
  • CORS 잘못된 구성 악용
  • 연결 소켓을 통한 CORS로 전체 계정 탈취
  • 안전하지 않은 CORS API api.artsy.net 악용
  • 사전 도메인 와일드카드 CORS 악용
  • 인기 BTC 사이트에서 잘못 구성된 CORS 악용
  • Flickr에서 XSS를 위한 CORS 악용

서버 측 요청 위조 (SSRF)

  • SSRF 악용: 시행착오
  • PDF 생성기의 SSRF
  • Google Cloud Platform Stackdriver의 Google VRP SSRF
  • Vimeo 업로드 기능 SSRF
  • ffmpeg 처리를 통한 SSRF
  • DNS 리바인딩을 사용한 첫 번째 SSRF
  • 버그 바운티 간단한 SSRF
  • Downnotifier 서버에서 로컬 파일 읽기 SSRF
  • SSRF 취약점
  • Gopher 프로토콜을 통한 SSRF로 Adfly SMTP 액세스 획득
  • Sentry 잘못된 구성으로 인한 stripe.com의 블라인드 SSRF
  • SSRF 포트 문제 숨겨진 접근 방식
  • 웹 캐시 방화벽 우회에서 SSRF를 거쳐 AWS 자격 증명 손상까지의 여정
  • SSRF를 통한 로컬 파일 읽기 및 AWS 메타데이터 악용
  • PDFreactor SSRF로 루트 수준 로컬 파일 읽기, RCE로 이어짐
  • SSRF 트릭: Microsoft Bing 웹마스터의 SSRF XSPA
  • Downnotifier SSRF

경쟁 조건

  • 경쟁 조건 취약점 악용
  • RCE로 이어질 수 있는 경쟁 조건: 앱 스토리
  • 창의적 사고가 전부입니다: 경쟁 조건 및 비즈니스 로직
  • 부적절한 권한 부여와 경쟁 조건을 연결하여 신용 카드 정보 수집
  • Facebook 채팅 그룹의 경쟁 조건 버그
  • 팀 제한을 우회하는 경쟁 조건
  • 웹에서의 경쟁 조건
  • Facebook의 경쟁 조건 버그
  • 경쟁 조건으로 은행 해킹
  • 웹 앱의 경쟁 조건 버그: 사용 사례
  • 버그 바운티 프로그램에서 발견된 경쟁 조건 취약점
  • 웹 애플리케이션에서 경쟁 조건을 확인하는 방법

원격 코드 실행 (RCE)- Microsoft RCE 버그바운티

  • OTP 무차별 대입 계정 탈취
  • 헬프데스크 공격: Deskpro와 Bitdefender를 활용한 RCE 체인
  • 원격 이미지 업로드로 악성 코드 주입을 통한 RCE
  • Shodan.io로 1분 만에 P1 찾기: RCE
  • 정보 수집부터 RCE 결과 최적화까지: 대형 ICT 기업 이야기
  • 재미와 수익을 위한 백도어 업로드: RCE, DB 크리덴셜, P1
  • 책임 있는 공개: 샌드박스 에디터 탈출 및 RCE 수행
  • 워드프레스 설계 결함으로 인한 우커머스 RCE
  • 업로드 중 경로 탐색으로 RCE 발생
  • Jenkins 인스턴스 RCE
  • RCE로 가는 길 탐험
  • 4가지 버그/기능을 연결하여 Amazon에서 RCE 달성
  • showexceptions로 인한 RCE
  • Yahoo Luminate RCE
  • LaTeX에서 RCE로: 비공개 버그 바운티 프로그램
  • Fortune 500 기업 두 곳에서 명예의 전당에 오른 RCE 이야기
  • Web.config 업로드를 통한 RCE

버퍼 오버플로우 Writeups

  • 버퍼 오버플로우 공격 서적 pdf
  • 버퍼 오버플로우 공격에 관한 GitHub 저장소
  • 스택 기반 버퍼 오버플로우 공격: 설명 및 예제
  • 버퍼 오버플로우 공격의 작동 방식
  • 바이너리 익스플로잇: 버퍼 오버플로우
  • 버퍼 오버플로우란? 버퍼 오버런 취약점, 익스플로잇 및 공격에 대해 알아보기

Android 모의침투

  • Android 모의침투 실습 (초보자를 위한 단계별 가이드!)

기여하기

  • Pull Request 열기
  • writeup 링크를 내 Twitter로 보내주세요: alexbieber12341

관리자

이 저장소는 다음 사람이 관리합니다:

  • alexbieber

경고!

Bug_Bounty_writeups와 관련된 모든 행동 및 활동은 귀하의 책임입니다. 이 도구 키트의 오용은 관련자에게 형사 고발로 이어질 수 있습니다. 기여자는 이 도구 키트를 불법적으로 사용하여 법을 위반하는 개인에 대해 형사 고발이 제기될 경우 책임을 지지 않습니다.

커피 한 잔 사주세요 --> Buy Me A Coffee

LOVE YOU 3000!🔴

AWW YOU CAME SOO FAR -- WELCOME DUDE!

:: 당신이 이렇게 멀리 왔다니 - 환영합니다 ::

Buy Me A Coffee

나를 찾는 곳:

# 당신의 돈을 기부하면 많은 사람들이 삶을 살아가는 데 영감을 받을 것입니다.
도구 다운로드
  • Facebook Instagram CDN 서버에서 서명 보호를 우회한 XSS

  • Facebook 인수 기업 Oculus의 XSS

  • Sony 하위 도메인 XSS

  • Self XSS 악용

  • 수월하게 교차 사이트 스크립트 인클루전(XSSI) 찾기

  • 버그바운티 DOM XSS

  • 블라인드 XSS: 마인드 게임

  • FireFox IOS QR 코드 리더 XSS(CVE-2019-17003)

  • HTML 인젝션에서 XSS로

  • CVE-2020-13487 | bbPress 인증된 저장형 크로스 사이트 스크립팅

  • 저장소 코드 오류 페이지에서의 XSS

  • 프로처럼 XSS 하기

  • CSRF를 통해 Self XSS를 저장형 XSS로 전환한 방법

  • Outlook Web 저장형 XSS

  • XSS 버그 20자 블라인드 XSS 페이로드

  • AMP4EMAIL의 XSS (DOM 클로버링)

  • DOM 기반 XSS 버그바운티 writeup

  • XSS는 절대 죽지 않는다

  • Avast 데스크톱 안티바이러스에서 5000 USD XSS 문제

  • XSS에서 계정 탈취까지

  • PayPal이 XSS를 생성하도록 도운 방법

  • 프로처럼 대문자 필터 우회 (XSS 고급 방법)

  • 반사형 XSS로 로그인 자격 증명 탈취

  • 쿠키 팝업 경고에서 XSS 버그헌팅

  • XSS는 사랑입니다

  • 고객 지원 포털의 Oneplus XSS 취약점

  • RCE를 찾아 쿠키 기반 XSS 악용

  • Zendesk에서 매크로를 통한 저장형 XSS

  • ZOHO 메인의 XSS

  • 비공개 프로그램의 DOM 기반 XSS

  • 버그바운티 writeup: 주의를 기울여 저장형 XSS 획득

  • 어떻게 관리자 계정에 XSS를 했는가

  • Google의 클릭재킹 XSS

  • Laporbugid의 저장형 XSS

  • AngularJS 기반 XSS를 권한 상승으로 활용

  • Shodan 검색으로 XSS를 찾은 방법

  • 캐시 오염을 저장형 XSS로 연쇄

  • XSS에서 RCE로

  • 트위터에서 1120달러 상당의 XSS

  • eBay.com의 반사형 XSS

  • 쿠키 기반 XSS 악용 2300달러 버그바운티

  • netcat, SMTP, Self XSS의 공통점

  • Google 맞춤 검색 엔진의 XSS

  • 전체 계정 탈취 취약점 스토리: N/A에서 수락까지

  • 네, 마크다운 편집기를 통해 1분 만에 p2 저장형 XSS를 얻었습니다

  • Indeed의 저장형 XSS

  • Self XSS에서 사악한 XSS로

  • 고전적인 XSS가 지속적인 ATO 취약점으로 이어지는 방법

  • Tokopedia 기차표의 반사형 XSS

  • XSS 필터 우회 및 사용자 신용 카드 데이터 탈취

  • Googleplex.com 블라인드 XSS

  • 오류 페이지의 반사형 XSS

  • 블라인드 XSS를 통해 비공개 티켓 응답 패널 및 FortiGate 웹 패널을 획득한 방법

  • 유니코드 vs WAF

  • 간단한 Google Dorking을 통한 URI 기반 XSS 스토리

  • Edmodo의 저장형 XSS

  • XSS로 1000달러 벌기

  • XSS를 위해 더 열심히 노력하라

  • 파라미터 오염에서 XSS로

  • MIME 스니핑 XSS

  • Microsoft TechProfile의 저장형 XSS

  • 워머블 트위터 XSS 이야기

  • XSS 공격 Googlebot 인덱스 조작

  • 반사형 XSS에서 계정 탈취까지

  • XSS를 통한 로컬 저장소 데이터 탈취

  • CSRF 공격이 저장형 XSS로 이어질 수 있음

  • XSS 반사형 (필터 우회)

  • HackerOne 비공개 프로그램의 XSS 보호 우회

  • 단 5분 만에 edmodo.com에서 두 번째 저장형 XSS 획득

  • Skype.com의 다중 XSS

  • Moodle 기능 및 사소한 버그를 사용한 XSS 획득

  • 403 금지된 Akamai WAF 우회 XSS

  • Self XSS를 반사형 XSS로 전환한 방법

  • 3가지 XSS 이야기

  • Google.com의 저장형 XSS

  • Dota2 게임플레이 가이드 버전의 저장형 XSS

  • admin.google.com 반사형 XSS

  • PayPal 저장형 보안 우회

  • PayPal DOM XSS 메인 도메인

  • 버그바운티: 5천 달러 Google XSS

  • Facebook 저장형 XSS

  • eBay 모바일 반사형 XSS

  • Magix 버그바운티 XSS writeup

  • CORS를 악용한 Flickr XSS

  • Google Groups XSS

  • Oracle XSS

  • 콘텐츠 유형과 XSS Facebook Studio

  • Admob 크리에이티브 이미지 XSS

  • Amazon 포장 피드백 XSS

  • PayPalTech XSS

  • My World의 지속형 XSS

  • Google VRP 기기 관리 XSS

  • Google VRP XSS

  • Google VRP 블라인드 XSS

  • WAZE XSS

  • Referer 기반 XSS

  • Tesla DOM XSS를 발명한 방법

  • Rockstar 게임의 저장형 XSS

  • 유명 웹사이트 imgur.com의 강력한 XSS 보호를 우회한 방법

  • Self XSS에서 좋은 XSS로

  • 급격한 확대: 부분 CSRF에서 반사형 XSS, 완전 CSRF, 저장형 XSS까지

  • 동적으로 생성된 JS 파일을 사용한 XSS

  • 앵커 태그에서 XSS 필터링 우회

  • 쿠키 던지기로 XSS

  • Kiteworks를 통한 Coinbase AngularJS DOM XSS

  • Medium 콘텐츠 스푸핑 및 XSS

  • 관리형 앱과 음악: Google Play의 두 가지 XSS 이야기

  • 트위터에서 CSP 우회로 트리거된 XSS 만들기

  • PhantomJS 이미지 렌더링의 XSS를 SSRF로 승격

  • Simplerisk의 반사형 XSS

  • 러시아 이메일 제공업체 핵심의 저장형 XSS

  • Atmail에서 XSS 웜을 구축한 방법

  • Bugcrowd 및 기타 여러 웹사이트 메인 도메인의 XSS

  • GoDaddy XSS가 파킹된 도메인 리디렉터 프로세서에 영향

  • Google 이미지 검색의 저장형 XSS

  • Plotly 버그 한 쌍: 저장형 XSS 및 AWS 메타데이터

  • McAfee 웹 게이트웨이의 거의 범용 XSS

  • Pornhub XSS 취약점 관통

  • Protobuf를 가지고 놀면서 5000달러 Google Maps XSS를 찾은 방법

  • Airbnb: JSON 인코딩 XSS 필터, WAF, CSP 및 감사기 우회가 8개의 취약점으로 이어짐

  • 경량 마크업: GitLab의 3가지 지속형 XSS

  • XSS ONE BAY

  • UniFi의 SVG XSS

  • UniFi V4.8.12 컨트롤러의 저장형 XSS

  • Self XSS를 좋은 XSS로 전환 v2

  • SWF XSS DOM 기반 XSS

  • Yahoo Dev Flurry의 XSS 필터 우회

  • Flickr의 XSS

  • 두 가지 취약점이 익스플로잇을 만듦: Bing의 XSS와 CSRF

  • Runkeeper 저장형 XSS

  • Google 잠자는 XSS가 5k 현상금을 깨움

  • 우물에 독을 넣다: 블라인드 XSS로 GoDaddy 고객 지원 손상

  • UBER: Self XSS를 좋은 XSS로 전환

  • PNG 콘텐츠 유형을 통한 Facebook XSS

  • Cloudflare XSS

  • Google에서 XSS 취약점을 찾은 방법

  • XSS에서 RCE로

  • 하나의 페이로드로 모든 XSS

  • Komunitas의 Self XSS

  • Alibabacloud의 반사형 XSS

  • Bukalapak Komunitas의 Self XSS

  • OLX의 실제 XSS

  • IE Adobe를 사용한 Self XSS

  • XSS를 통한 로컬 저장소 탈취

  • 5분 만에 1000 USD: Outlook 저장형 XSS

  • OLX 반사형 XSS

  • Edmodo.com에서의 첫 번째 저장형 XSS

  • 양식을 해킹하세요: BXSS의 새로운 벡터

  • redacted.com에서 블라인드 XSS 취약점을 찾은 방법

  • Protonmail iOS용 3가지 XSS

  • 5분 이내에 Edmodo XSS

  • 여전히 작동하는 Yahoo 하위 도메인 리디렉션 XSS

  • Azure DevOps의 XSS

  • Shopify 반사형 XSS

  • Tokopedia의 다중 저장형 XSS

  • Edmodo의 저장형 XSS

  • 독특한 XSS 시나리오 1000달러 현상금

  • Protonmail XSS 저장형

  • 까다로운 OAuth 악용을 저장형 XSS로 연쇄

  • Antihack XSS에서 PHP 업로드로

  • Zomato의 반사형 XSS

  • SWF 파일을 통한 XSS

  • Hackyourform BXSS

  • ASUS의 반사형 XSS

  • Zendesk 지원의 대체 텍스트를 통한 저장형 XSS

  • 저장형 XSS를 우연히 발견한 방법: 첫 번째 버그바운티 이야기

  • 쿠키 기반 Self XSS에서 좋은 XSS로

  • Amazon의 반사형 XSS

  • XSS 웜: 웹 애플리케이션 취약점의 창의적 활용

  • Google Code-in XSS

  • Indeed.com의 Self XSS

  • Protonmail iOS 앱에서 XSS를 우연히 발견한 방법

  • Yandex.ru의 XML XSS 우연 발견

  • 심각한 저장형 XSS 취약점

  • realestate.postnl.nl의 META 태그를 사용한 XSS 우회

  • Edmodo XSS 버그

  • 숨겨진 입력 필드의 XSS

  • 20개 이상의 Uber 하위 도메인에 영향을 미친 XSS를 발견한 방법

  • DOM 기반 XSS, 또는 Cloudflare에 너무 의존하면 안되는 이유

  • Dynamics 365의 XSS

  • XSS 디페이스: HTML과 HTML을 charcode로 변환하는 방법

  • 쿠키 기반 인젝션 XSS: 다른 취약점 악용 없이도 악용 가능하게 만들기

  • Ghost 블로그에서 PUT을 이용한 XSS

  • Safari 버그를 이용한 XSS와 블랙리스트가 어리석은 이유

  • 두 개의 파라미터로 마법 같은 XSS

  • Tinder, Shopify, Yelp에 영향을 미치는 DOM XSS 버그

  • LinkedIn.com의 검증되지 않은 오픈 그래프 임베드 지속형 XSS

  • 첫 번째 0day 익스플로잇: CSP 우회 반사형 XSS

  • Google 결제 저장형 XSS

  • Dropbox의 XSS

  • XSS 무기화: 내부 도메인 공격

  • UBER에 XSS를 하고 CSP를 우회한 방법

  • RXSS 및 CSRF 우회를 통한 계정 탈취

  • Google Colaboratory의 또 다른 XSS

  • Overstock.com에서 AKAMAI WAF를 우회한 방법

  • Philips.com의 반사형 XSS

  • 최상위 사이트에 영향을 미치는 여러 iframe 버스터의 XSS 취약점

  • Silvergoldbull의 반사형 DOM XSS 및 클릭재킹

  • H1 비공개 프로그램의 저장형 XSS 취약점

  • 인증 우회 SQLi 및 XSS

  • Tumblr의 저장형 XSS 취약점

  • Google Code Jam의 XSS

  • Mapbox XSS

  • 첫 번째 유효한 XSS

  • Webcomponents.org의 저장형 XSS

  • 3분 XSS

  • icloud.com DOM 기반 XSS

  • HubSpot 및 이메일 영역의 XSS

  • Self XSS가 블라인드 XSS 및 반사형 XSS로 이어짐

  • Primagames.com 반사형 XSS

  • Gameskinny의 저장형 XSS

  • Chrome Experiments Google의 블라인드 XSS

  • Yahoo 두 가지 XSSI 취약점 체인으로 사용자 정보 탈취 (750달러)

  • Amazon에서 XSS를 찾은 방법

  • 메신저 쌍둥이의 블라인드 XSS

  • Microsoft 하위 도메인의 XSS

  • ah.nl의 지속형 XSS

  • 클릭재킹, XSS, DOS의 12,000달러 교차점

  • Google Colaboratory XSS CSP 우회

  • Apple에서 블라인드 XSS를 찾은 방법

  • Amazon.com의 반사형 XSS

  • 360totalsecurity에서 XSS를 찾은 방법

  • 2.5 BTC 저장형 XSS

  • Netflix의 XSS 취약점

  • Steam Inventory Helper에서 DOM XSS 클릭재킹을 통한 UXSS 이야기

  • SSRF 취약점을 통해 XSS를 찾은 방법

  • XSS를 찾다가 LDAP 인젝션 발견

  • SSRF 취약한 JIRA에서 SSRF를 XSS로 변환한 방법

  • Yahoo 하위 도메인의 반사형 XSS

  • 계정 탈취 및 블라인드 XSS

  • 비공개 프로그램에서 5개의 저장형 XSS를 찾은 방법

  • 비밀번호 탈취를 위한 지속형 XSS (PayPal)

  • Self XSS + CSRF에서 저장형 XSS로

  • Yahoo 및 모든 하위 도메인의 저장형 XSS

  • Microsoft의 XSS

  • 고객 지원 패널의 블라인드 XSS

  • Stackoverflow의 반사형 XSS

  • Yahoo의 저장형 XSS

  • XSS 403 금지 우회

  • PayPal 기술 지원 및 브랜드에서 권한 문제를 통해 Self XSS를 비-self XSS로 전환

  • 저장형 XSS 우회 이야기

  • Mangobaaz 해킹: XSS에서 자격 증명까지

  • 파일 업로드를 사용하여 저장형 XSS를 얻은 방법

  • Edge의 XSS 필터를 남용하여 CSP 우회

  • XSS에서 세션 하이재킹까지

  • www.zomato.com의 반사형 XSS

  • Yahoo 하위 도메인의 XSS

  • yahoo.net 하위 도메인의 XSS

  • Moogaloop SWF 버전 62x의 반사형 XSS

  • Google AdWords 3133.7 저장형 XSS

  • Oracle NetSuite에서 놀라운 XSS 취약점을 찾은 방법

  • Snapchat의 저장형 XSS

  • HackerOne 비공개 프로그램의 XSS 보호를 우회한 방법

  • 반사형 XSS 가능

  • AngularJS 템플릿 인젝션을 통한 Hostinger XSS

  • Microsoft 팔로우 기능 XSS (CVE-2017-8514)

  • XSS 보호 우회가 가장 빠른 현상금을 만들어 줌

  • Simplenote Electron 클라이언트에서 XSS에서 RCE로

  • VMWARE 공식 VCDX 반사형 XSS

  • IDOR와 블라인드 XSS를 사용하여 회사를 해킹한 방법

  • Recon에서 DOM 기반 XSS까지

  • XSS를 통한 로컬 파일 읽기

  • Microsoft의 비지속형 XSS

  • Google의 저장형 XSS (더블 킬)

  • finance.yahoo.com (모바일 버전)의 필터 우회를 통한 반사형 XSS

  • Yahoo에서 900달러 XSS: 리콘의 승리

  • Practos 방화벽을 우회하고 XSS 취약점을 트리거한 방법

  • 저장형 XSS에서 전체 정보 공개까지

  • 파라미터 특화 XSS 이야기

  • Self XSS를 UI 리드레싱과 연쇄하여 세션 하이재킹으로 이어짐

  • 임의 쿠키 설치를 동반한 저장형 XSS

  • Indeed.com 하위 도메인의 반사형 XSS 및 오픈 리디렉션

  • Yahoo 하위 도메인에서 반사형 XSS를 찾은 방법

  • alert(1)만 하지 마세요, XSS는 더 재미있습니다

  • KNOXSS의 도움으로 UBER XSS

  • Yahoo의 반사형 XSS

  • ww.yahoo.com의 반사형 XSS

  • 잘못된 콘텐츠 유형 헤더로 인한 XSS## 사이트 간 요청 위조 (CSRF)

  • 간단한 CSRF 공격이 P1 버그가 된 이야기

  • 메서드 재정의 기술로 json csrf를 악용한 방법

  • CSRF를 발견한 방법 (첫 번째 바운티)

  • WebSocket 애플리케이션 전체 XSS 및 CSRF 악용

  • 인기 프로그램의 사이트 전체 CSRF

  • CSRF를 사용하여 이상한 계정 탈취를 얻은 방법

  • CSRF CSRF CSRF

  • learndigital.withgoogle.com의 Google 버그바운티 CSRF

  • CSRF 토큰 우회 [2000달러 버그 이야기]

  • CSRF 공격을 통한 2FA 우회

  • 저장형 iframe 인젝션 CSRF 계정 탈취

  • Instagram 미디어 삭제 CSRF

  • 일관되지 않은 CSRF

  • 1250달러 상당의 클릭재킹으로 CSRF 우회

  • 사이트 전체 CSRF GraphQL

  • JSON 기반 CSRF를 사용한 계정 탈취

  • CORS에서 CSRF 공격으로

  • 내 첫 번째 CSRF에서 계정 탈취로 (750달러 가치)

  • 계정 탈취를 위한 4중 체인 CSRF

  • CSRF는 저장형 XSS로 이어질 수 있음

  • 로그아웃에서 CSRF를 악용하는 또 다른 예

  • WordPress CSRF에서 RCE로

  • CSRF 공격을 통해 모든 사용자 삭제를 위한 사용자 ID 무차별 대입

  • 교차 프레임 스크립팅을 사용한 CSRF 우회

  • CSRF를 통한 계정 탈취

  • CSRF 보호를 우회하는 매우 유용한 기술

  • CSRF 계정 탈취 설명 (자동화 및 수동 버그바운티)

  • CSRF에서 계정 탈취로

  • Microsoft에서 CSRF 취약점으로 500달러를 받은 방법

  • 치명적인 CSRF 보호 우회

  • RXSS CSRF 우회에서 전체 계정 탈취로

  • YouTube CSRF

  • 자기 XSS + CSRF = 저장형 XSS

  • Ribose IDOR와 간단한 CSRF 우회로 다른 사진 프로필의 무제한 변경 및 삭제

  • 소셜 네트워킹 사이트에 대한 JSON CSRF 공격

  • Facebook Oculus 통합 CSRF 해킹

  • 서비스 워커를 사용한 Amazon CSRF 토큰 유출

  • Facebook GraphQL CSRF

  • 취약점을 연결하여 보고서 영향력을 극대화: CSRF에서 HTML 인젝션으로

  • 부분 CSRF에서 전체 CSRF로

  • CSRF 취약점 체인을 통한 OneDrive 통합 액세스 토큰 탈취

  • Metasploit 웹 프로젝트에서 실행 중인 모든 작업 종료 CSRF CVE-2017-5244

  • Messenger 사이트 전체 CSRF

  • Facebook CSRF 장치 로그인 흐름 해킹

  • 두 가지 취약점으로 Bing에서 XSS와 CSRF를 익스플로잇

  • 2016년에 Facebook을 우회한 방법

  • Ubiquiti 버그바운티 UniFi 일반 CSRF 보호 우회

  • Facebook CSRF 우회

  • Facebook CSRF 전체 계정 탈취

  • HTML5 보안 기능을 악용하는 Microsoft Yammer 클릭재킹
  • Firefox 내 장치 찾기 클릭재킹
  • WhatsApp 클릭재킹 취약점
  • Telegram 웹 클라이언트 클릭재킹 취약점
  • Facebook 클릭재킹: Facebook UI에 새 옷을 입힌 방법
  • Bugcrowd 도메인 서브도메인 탈취 취약점
  • 서브도메인 탈취 취약점 (람보르기니 해킹)
  • 서브도메인 탈취를 통한 Uber SSO 인증 우회
  • ping.ubnt.com 서브도메인 탈취를 통한 SSO ubnt.com 인증 우회
  • 블라인드 SQLI를 덜 블라인드하게 만들기
  • SQLI 그리고 어리석은 WAF
  • PostgreSQL 데이터베이스 공격
  • 호스트 헤더 우회를 통한 SQL 인젝션으로 데이터베이스 덤프 — 특이한 SQL 인젝션 사례
  • 5분 SQLI
  • 유니온 기반 SQLI 분석
  • LOAD FILE 및 INTO OUTFILE을 사용한 SQLI
  • SQLI는 어디에나 있다
  • UPDATE 쿼리 버그의 SQLI
  • Hootsuite 블라인드 SQLI
  • Yahoo – 루트 액세스 SQLI – tw.yahoo.com
  • Oculus에서 SQLI 단계별 악용
  • Magix 버그 바운티: magix.com (RCE, SQLi) 및 xara.com (LFI, XSS)
  • Tesla Motors 블라인드 SQLI
  • Nokia 사이트의 SQLI
  • SSRF를 RCE로 승격
  • 코드 실행 가능성이 있는 Vimeo SSRF
  • Slack의 SSRF
  • SSRF를 프로처럼 악용
  • AWS 탈취 SSRF JavaScript
  • Google 프로덕션 네트워크 내부의 SSRF 탐험
  • SSRF를 통한 로컬 파일 공개
  • Yahoo Guesthouse에서 SSRF를 찾은 방법 (정보 수집 성공)
  • SSRF 취약점을 사용하여 내부 파일 읽기
  • Airbnb, LivePerson 채팅을 통해 타사 오픈 리디렉션을 SSRF로 연결
  • 36k Google App Engine RCE
  • Yahoo에서 2.9 RCE를 찾은 방법
  • 방화벽 우회하여 RCE 획득
  • Yahoo 서브도메인의 RCE 취약점
  • Duolingo Tinycards 앱 Android RCE
  • 무제한 파일 업로드로 RCE
  • RCE 달성하기 (CTF 방식)
  • RCE 스타워즈
  • Yahoo에서 RCE로 5500달러를 받은 방법
  • Addthis RCE
  • PayPal RCE
  • 첫 RCE (스트레스 받은 직원이 2배 바운티를 안겨준 이야기)
  • ImageMagick을 악용하여 RCE 획득
  • Snapdeal이 사용자 데이터를 위험에 빠뜨린 방법!
  • ImageTragick을 통한 RCE
  • 간단한 요소 무차별 대입으로 2FA를 깬 방법!
  • RCE를 찾았지만 중복 처리됨
  • “Recon”이 Samsung의 SamsungTV, 전자상거래 스토어 생산 저장소를 보호하는 데 도움
  • IDOR에서 RCE로
  • Java 지식 없이 AEM 인스턴스에서 RCE
  • Flask Jinja 템플릿 인젝션을 통한 RCE
  • 경쟁 조건(Race Condition)으로 RCE 가능
  • 두 개의 0-day를 연결하여 Uber WordPress 장악
  • Oculus 신원 확인 우회: 무차별 대입
  • Marathon 인스턴스에서 Root 권한 RCE 사용
  • Atlassian 제품에서 두 가지 쉬운 RCE
  • Mustache 템플릿을 사용한 Ruby RCE
  • Sucuri RCE에 관하여... 버그 바운티 보고서를 처리하지 않는 방법
  • 소스 코드 노출 취약점
  • 모바일 앱에서 사용자 정의 토큰 인증 우회
  • Facebook의 도난 쇼핑 목록
  • PDFReacter에서 SSRF에서 RCE로
  • Apache Struts RCE
  • Dell KACE K1000 원격 코드 실행
  • Handlebars 템플릿 인젝션 및 RCE
  • IKEA.com에서 Salesforce API 액세스 토큰 유출
  • Mozilla AWS 네트워크의 제로데이 RCE
  • SSRF를 RCE로 승격
  • 고정됨: Instagram 계정 비밀번호 무차별 대입
  • 버그 바운티 101 — 항상 소스 코드를 확인하세요
  • rma.asus-europe.eu의 ASUS RCE 취약점
  • Magento – 낮은 권한 관리자 권한으로 RCE 및 로컬 파일 읽기
  • Nokia.com의 RCE
  • SharePoint의 두 가지 RCE
  • 토큰 무차별 대입 → 계정 탈취 → 권한 상승 → 조직 장악
  • HubSpot에서 EL 인젝션(HubL)을 통한 RCE
  • GitHub Desktop RCE
  • eBay 소스 코드 유출
  • Facebook 광고 API 소스 코드 노출
  • XS-Searching으로 Google 버그 트래커에서 취약한 소스 코드 찾기
  • 전 세계 도움이 필요한 사람들에게 돈을 기부하세요! 함께 도와줍시다 - LOVE YOU 3000❤❤❤❤

    paypal

    감사합니다!

    즐기세요 ✔

    root@kitploit:~
          🔴🔴🔴🔴  🔴   🔴  🔴 🔴    🔴 🔴   🔴    🔴     🔴  🔴🔴🔴      🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴
              🔴      🔴🔴🔴  🔴  🔴    🔴  🔴  🔴    🔴  🔴    🔴__\         🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴
              🔴      🔴   🔴 🔴🔴 🔴   🔴   🔴 🔴    🔴🔴 🔴       🔴        🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴
              🔴      🔴   🔴🔴     🔴   🔴    🔴🔴    🔴     🔴 🔴🔴🔴        🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴
                                                                              
    

    사용해 주셔서 감사합니다! LOVE YOU 3000!🔴🔴🔴🔴✔