8ug8ear
СтатистикаАвторский канал про безопасность: bugbounty, AppSec, DevSecOps, еще много "Sec" и пиво Bug&Beer
- Последний пост
- 12 авг.
- Последнее чтение
- 09:46
- Постов за неделю
- 1
- Всего постов
- 28
- Тип
- открытый
- Язык
- русский
- Категория
- Блоги
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 580
- 1/48двое суток
- 664
- 1/72трое суток
- 716
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Я тут первый раз у вендора столкнулась с такой ситуацией. Тестирую продукты компании. Четко из описанного скоупа и из личного кабинета пользователя. Вендор сказал, что это продукт подрядчика и мы с ним посоветуемся - ушли на месяц. Сегодня написали, что подрядчик принял баги и готов заплатить - пишите ему на почту. На вопрос, а почему я сдав их продукт с их клиентами на их скоупе (это не какой-нибудь wordpress) должна писать кому-то другому. Получается же: * Багхантер должен уходить с багбаунти площадки, добавляя себе геморроя из заказных писем документации и выбивания как коллектора выплат * Вендор выводит баги с багбаунти площадки в обход комисcии "Панель продукт_нейм - это сторонний продукт, уязвимость в нём мы считаем как 0-day и согласно п.7 выплата по таким уязвимостям производится на наше усмотрение. Мы приняли консенсус, если вендор не готов выплачивать - назначаем частичную выплату и в данном случае это не так. Мы пошли Вам навстречу и запросили выплату у вендора. Если Вы не согласны общаться с ним и получать баунти от него - то с нашей стороны видится вполне легитимным не производить выплату." Так как у вендора куча подрядчиков и чужих не очевидных решений - такие проблемы уже с 7 отчетами и несколькими ресурсами. Прошлую пачку оплатили только 1 крит, но все-таки оплатили на площадке. Наша программа в похожей ситуации платила багхантеру и ничего не говорила про купленные чужие решения. Но может у меня мало опыта и это нормальная ситуация.
Вышла из леса и делюсь моей болтологией на тему багбаунти. https://vkvideo.ru/video-147415323_456241014
Когда триажер решил порофлить. Вот вроде сначала расстроилась, что импакт оказался низкий, а теперь смеюсь от отсылки. Хотя это моя самая низкая выплата. Раньше пивными багами считала - 3-5к, теперь нужно добавить шаверму в классификацию вознаграждения. Люблю такое, наверное поэтому не смотря на то что иногда в бб происходят эмоциональные американские горки - мне не надоело за 3 года.
Приятно, хотя по таблице cutoffurmind уже обогнал и у меня второе место. Мерч я люблю. Интересно повезет ли мне в этом квартале.
Режим багхантинга "ночной дозор" Этот квартал апрель-июнь я активно багхантила и вот что имею сказать по поводу повсеместного использования ИИшниц. Дано: * Ищу вечерами или в свободное время в качестве хобби не каждый день * Не самая быстрая рука на диком западе - не иду сканировать новые приватки в первые минуты их появления * Нет агентов в постоянном сканировании, но ими пользуюсь * Все что можно найти с помощью ИИ - находят с помощью ИИ более быстрые. Тут я даже не пытаюсь соревноваться * IDOR и простые BAC, которые могут найти агенты в режиме "вот тебе 2 аккаунта и ресурс найти все IDOR" находят ребята с 700 агентами, аналогично со всеми уязвимостями которые могут найти самостоятельно. У меня 0 принятых отчетов, которые нашла только ИИ - все дубликаты * Из-за этого не надо оставлять простые баги с "потом когда-нибудь докручу" * Все что требует специфики, взгляда исследователя, дополнительных действий или упорства - продолжает искаться и сдаваться. Посмотрим что будет через год * Появились сервисы, которые прям видно что навабкодили, причем очень криво и возвращаются баги, которые я вообще давно нигде кроме CTF не видела * Появились новые виды атак: открытие mcp для всего и переход на ИИ саппорта * Почти перестала сдавать XSS, остальной клиент сайд, а так же получение персональных данных пользователя. Только если само находится или в любимых программах, где уже не могу придумать что еще поделать * Сосредоточившись на векторах атаки инфраструктуры - получается удачнее чем фокус на атаках пользователя. Такие баги даже не занижают. Итого: * Сейчас самое простое время начать багхантить пока все компании не встроили еще ИИ себе в пайплайны * Перебирать варианты то что мне было лень и я растягивала на почти месяц стало гораздо удобнее * Чтобы кто не говорил, что читать ИИ иишные тексты отчетов тяжело - оформлять с 101 пунктом некоторых шаблонов "укажите время тестирования, свой аккаунт, компонент, страницу и где в js вы это нашли, строчку кода и рекомендацию" - стало в разы удобнее. Руками пишу отчеты по старинке только в ВК, чтобы Петю не расстраивать) Но ВК такие пункты, которые душно писать и не просит.
В ту пятницу было завершение bugs 7. Сдала 8 отчетов со всякой мелочью: 4 дубля и 4 принятых. Наверное субьективный минус текущего багса, что почти весь скоуп был известный. Кроме 1 программы не было чего-то уникального или с повышенными выплатами. А одновременно с мероприятием вышло несколько интересных приваток - на том же https://bugbounty.bi.zone/ и в целом мой багхантерский энтузиазм как-то перешел снова на VK и еще 1 приватку. Афтепати было здоровское. Очень интересный доклад от Созага про локальный ИИ предтриаж, как и их презентация на награждении. Мы вместе с Enzo вели викторину по мемам в бб. Было приятно поучаствовать и всех увидеть. Зовите еще)
Апрель получился активный на багхантинг Сдала 32 бага: * 16 на standoff365 (10 приняты, 1 в работе и остальное дубликаты на шато тамань r0hack 2024 года и еще 1 очень странный информатив, когда импакт у баги есть, но риски приняты) * 16 на bizone bug bounty (1 принят, 12 в работе, остальное дубликаты) Как-то прям одинаково получилось - я не специально. В целом хоть и оценка багов была гораздо ниже чем я рассчитывала по очень странной причине, но я все-равно довольна. Самый успешный месяц в этом году.
Чем больше багханчу - тем больше убеждаюсь, что в постоянном багхантинге для меня главным образом влияет 2 вещи: * Удача * Упорство // Помимо навыка пентеста Упорство помогает не бросить, если удача не сразу выбросила 21 - не смог ничего найти сразу, все заведенное стало дубликатами. Так же позволяет глубоко закапываться в домен. Долго смотрела одни и те же ресурсы и недавно это помогло найти несколько высокорисковых багов. Всем желаю удачи и продолжать искать. Тем более, что очень скоро багс 7 - так что запасаемся счастливыми дайсами. https://t.me/bizone_bb/651
ИИшечка прочно вошла и не выходит из наших жизней. Багбаунти это тоже не обделило и есть как хорошие последствие этой иинтеграции, так и не очень. Собственна, вот есть условный Вася(имя вымышленное все совпадения с реально существующими Василиями случайны). Василий узнает из каких-то источников, что есть какая-то биг баунти и платят там биг деньги. Наш персонаж регистрируется на платформе бб, берет себе никнейм vasyan1337(все совпадения случайны, а никнейм вымышлен) и идет смотреть программы. Понимает, что это золотая жила, вон какие суммы платят. Денег хочется, а погружаться в то, как их получить - нет. И тут, у нашего новоиспеченного хакера возникает идея. "Чатжпт найди мне уязвимость здесь" и LLM, не будь дураком, находит. От осознания того, НАСКОЛЬКО просто она была найдена, Василий преисполняется и присылает еще больше уязвимостей. А потом еще и еще... Триажеры на утро, за кофе, разбирая ночные баги видят over9000 отчетов от vasyan1337 и все закрывают как N/A, NMI, просят показать импакт и тд. Василий не понимает, что происходит, засылает ответы в жпт, который отвечает триажерам, которые отвечают ему и так далее. Штош, добро пожаловать в вайбхантинг - новую проблему, с которой уже столкнулись некоторые вендора, а кто-то для себя ее еще откроет. Последствия у этого не самые радостные и страдают не только вендоры, но и багхантеры. А что конкретно может всех ждать - расскажу позже 😎
Про багбаунти со стороны вендоров. Такая жиза, что прослезилась. ИИ отличный инструмент в руках разбирающегося, но плохой в руках "а не знай, мне так ИИ сказал". Так что базовые знания веба все-таки нужны для багхантинга, чтобы не присылать RCE, SSRF и другие серверные уязвимости как "перейдите на сайт, откройте консоль браузера f12 и введите команду". Все были новичками и все сдавали фигню, будем честны, но эти начинания позваляли учится, развиваться и дальше приносить баги с импактом на Иб. Начинающий багхантер изучал и разбирался. А когда не приходя в сознания продолжать проделывать "друг, найди тут все уязвимости", то научится не получится. Увы.
Broken access control через уязвимости бизнес-логики Ура, Heisenbug выложили публично осенний сезон и теперь я могу поделится своим докладом https://youtu.be/oPrdKmmG35g
CTF в реальной жизни Решила я недавно дописать статью, которая маринуется в черновиках хабра уже год. Потратила около 4 часов, подвигала туда-сюда картиночки, переписала и дописала тексты и не сохранила. Хабр же сохраняет черновики - так же работают все онлайн редакторы? Да? Да? Падма. jpeg. Но нет я открываю статью - она годовалой давности. Пытаюсь восстановить из бекапа - открывается статья годовалой давности. Вы можете сказать "зачем ты сразу пишешь статью на хабре" и будет правы - нужно было делать локально. Просто удобно смотреть сразу с версткой, а markdown после у меня на хабр криво вставляется. Может в кеше или локалсторедже сохранилось? Куда-то же должно? Да? Да? - нет. Пока я сидела и мартышки били в тарелочки в моей голове и не успела закрыть хром - муж сделал дамп и посоветовал просто написать заново. Но я же упоротая - руками достала некоторые куски из дампа. Казалось бы классная задача для AI, но ollama не позволяет работать с большими файлами - дамп весит около 2 ГБ, можно вычистить ПД и загрузить? Остальные либо выдавали ошибку при анализе большого тестового файла, либо есть ограничение на размер анализируемого файла. Да и чтобы вычистить все ПД, нужно опять же бить файл на чанки и вычищать локальными моделями. В итоге текст пришлось вытаскивать по старинке strings питоном, достав всю кириллицу рядом с ключевыми словами - это все равно было страшно - давно не перезагружала браузер. Наступила стадия принятия. Если у кого-то есть инструменты чем вы анализируете большие данные с ПД, то делитесь и помните, что все что может пойти не так - всегда может пойти не так.
Псс, тут VK топ доклад анонсировали - "Новая эра багхантИИнга" на VK Security Confab. Уверена, что интересно будет всем: * Триажерам и им сочувствующим * Багхантерам * Все кто настраивает/играется с AI для тестирования и генерации тестовых данных Доклады без записи и есть повод приехать в Москву. Будет еще - сейчас идет формирование программы. https://team.vk.company/confab/?utm_source=tg&utm_medium=post&utm_campaign=cfp
Уязвимости, найденные случайно Очень много багов, даже в багбаунти находятся и сдаются случайно. Зайти в определенный момент, увидеть ошибку и понять ее причину. Выполняя рутинные действия и внимательно наблюдая результат можно получить баунти. Если видите "странное поведение" - присмотритесь к нему, возможно, это будет проблемой безопасности. Какие это проблемы чаще всего у меня? * Различные broken access control * Получение секретов * И даже XSS. Был у меня опыт, когда я в рамках обучения в одном мессенджере скидывала пейлоады XSS, а они отрабатывали))) Я думаю, что багбаунти - это удача + навыки + внимательность + скорость. Иногда в разных пропорциях. Бывает, что везет и у замеченных проблем, оказывается багбаунти программа. Некоторые знакомые рассказывают, что вообще все бытовые действия стали через Burp Suite/Caido/любая прокси проделывать. Так недавно пока переписывалась в телеграмме, увидела проблему и попробовала завести. Правда телеграмм сказал, что это ожидаемое поведение, но это уже другая история)
Как я играла и проиграла race condition Есть фича покупка услуги. Захотелось мне ее потестить на race condition. Кто не знает что такое race condition - это ошибка проектирования многопоточной системы при которой работа зависит от того, в каком порядке выполняются части кода. Подробнее читать тут и тут. Что обычно приходит на ум? * Положить на кошелек сумму 1-2 услуг и попробовать списать больше, загнав аккаунт в отрицательный баланс. * Если транзакция не связана напрямую с заказом, а есть некоторая проверка "оплачено", то попробовать за 1 операцию получить 2 услуги Решено - сделано. Но тут случилась обратная ситуация и у меня списали 4 раза за 1 услугу. Переиграла себя и уничтожила. Обратно, как я хотела изначально сделать, не получилось. Ушла без баунти голодной. Как-то стало обидно и я пошла объяснять техподдержке проблему: смотрите "1 услуга, а списаний 4 в одно и тоже время". Мы переписывались около 1.5 месяца с учетом лага ответов в почти 1 неделю и мне дали промокод на 20% на следующую покупку. Деньги не вернули. Что ж.
без подписи
Начала лежать в сторону багбаунти после праздников За праздники я отлично отдохнула Редко выходила из дома, много играла, смотрела фильмы и читала комиксы. Столько за целый год не играю. Ни о чем не жалею. Из пройденного рекомендую Tainted Grail: The Fall of Avalon и Chicken Police. Так же очень весело оказалось проходить в коопе Saint row 4. Праздники закончились, пора возвращаться в строй поиска уязвимостей. Удалось пока со скрипом. Вечером 3 часа выбирала куда же мне стоит закопаться на ближайшие пару месяцев: смотрела какие сервисы есть у яндекса, вк, wb и появилось ли что-то новенькое у timeweb. Впала в режим "великой нехочухи" и не смогла определиться. Нашла 1 лоу баг и даже лениво было ее заводить. Сегодня исправилась и тут же получила дубль на отчет c декабря. Забавно. А как ваш после праздничный настрой?
без подписи
без подписи
без подписи