
Подборка отчетов о программах bug bounty, охватывающая уязвимости из OWASP Top 10, включая XSS, SQLi, SSRF и RCE, для обучения и анализа уязвимостей.
DOM-основанный XSS на accounts.google.com через расширение Google Voice
Исследование полиморфных изображений для XSS на Google Scholar
XSS на CDN-сервере Facebook Instagram с обходом защиты подписи
CVE-2020-13487 | Аутентифицированный хранимый межсайтовый скриптинг в bbPress
Обход фильтров прописных букв как PRO (продвинутые методы XSS)
Использование XSS на основе AngularJS для повышения привилегий
Эксплуатация XSS на основе cookie: история баг-баунти на 2300
Да, я получил P2 за 1 минуту: хранимый XSS через Markdown-редактор
Как классический XSS может привести к постоянной уязвимости ATO
Обход фильтра XSS и кража данных кредитных карт пользователя
Как я смог получить панель ответов на приватные тикеты и веб-панель Fortigate через слепой XSS
Всего 5 минут, чтобы получить мой второй хранимый XSS на edmodo.com
Хранимый XSS в руководствах по игровой версии (www.dota2.com)
Как я смог обойти сильную защиту XSS на известном сайте imgur.com
Всё быстро накалилось: от частичного CSRF до отражённого XSS, затем полный CSRF до хранимого XSS
Управляемые приложения и музыка: история двух XSS в Google Play
XSS в Godaddy, затрагивающий обработчик перенаправления припаркованных доменов
Отравление колодца: компрометация поддержки клиентов Godaddy с помощью слепого XSS
Как я наткнулся на хранимый XSS: моя первая история баг-баунти
XSS-червь: креативное использование уязвимости веб-приложения
DOM-основанный XSS, или почему не стоит слишком полагаться на Cloudflare
Дефейс XSS с помощью HTML и как преобразовать HTML в charcode
Внедрение XSS на основе cookie: делаем эксплуатируемым с эксплуатацией других уязвимостей
XSS с использованием ошибки в Safari и почему чёрные списки глупы
Постоянный XSS: непроверенная вставка Open Graph на linkedin.com
Уязвимости XSS в нескольких iframe-buster'ах, затрагивающие сайты высшего уровня
Yahoo: две уязвимости XSSI, объединённые для кражи информации пользователя (750$)
История UXSS через DOM XSS и clickjacking в Steam Inventory Helper
Превращение Self XSS в не-Self XSS через проблему авторизации в PayPal
Обход фильтра до отражённого XSS на finance.yahoo.com (мобильная версия)
Сцепление Self XSS с перенаправлением UI, ведущее к захвату сессии
Отражённый XSS и открытое перенаправление на поддомене indeed.com
XSS из-за неправильного заголовка Content-Type## Cross Site Request Forgery (CSRF)
Как я эксплуатировал JSON CSRF с техникой переопределения метода
Эксплуатация межсайтового XSS и CSRF в веб-сокетном приложении
CSRF-захват учетной записи объяснен: автоматический и ручной баг-баунти
Ribose IDOR с простым обходом CSRF: неограниченные изменения и удаление чужой фотографии профиля
Соедините уязвимости и повысьте влияние вашего отчета: CSRF к HTML-инъекции
Кража токена доступа интеграции OneDrive путем объединения CSRF-уязвимости
Metasploit web project: убить все запущенные задачи CSRF CVE-2017-5244
Этот репозиторий поддерживается:
Предупреждение!
Любые действия и/или активности, связанные с Bug_Bounty_writeups, являются вашей ответственностью. Неправильное использование этого инструмента может привести к уголовным обвинениям против соответствующих лиц. Авторы не несут ответственности в случае предъявления уголовных обвинений любым лицам, неправильно использующим этот инструмент для нарушения закона.

🔴🔴🔴🔴 🔴 🔴 🔴 🔴 🔴 🔴 🔴 🔴 🔴 🔴🔴🔴 🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴
🔴 🔴🔴🔴 🔴 🔴 🔴 🔴 🔴 🔴 🔴 🔴__\ 🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴
🔴 🔴 🔴 🔴🔴 🔴 🔴 🔴 🔴 🔴🔴 🔴 🔴 🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴
🔴 🔴 🔴🔴 🔴 🔴 🔴🔴 🔴 🔴 🔴🔴🔴 🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴🔴