• صفحه اصلی
  • تامین امنیت سایت
  • آموزش جامع
    • کلوپ امنیت 1
    • کلوپ امنیت 2
    • کلوپ امنیت پیشرفته
    • دوره تست نفوذ api
    • دوره جامع osint
    • دوره متخصص pentest
    • دوره امنیت وردپرس
    • رایتاپخونه پلی برای کسب تجربه
    • دوره منتورینگ vip با بهروز منصوری
  • غیر رسمی
  • بلاگ
  • ارتباط با ما
 

ورود

رمز عبور را فراموش کرده اید؟

هنوز عضو نشده اید؟ عضویت در سایت
  • صفحه اصلی
  • تامین امنیت سایت
  • آموزش جامع
    • کلوپ امنیت 1
    • کلوپ امنیت 2
    • کلوپ امنیت پیشرفته
    • دوره تست نفوذ api
    • دوره جامع osint
    • دوره متخصص pentest
    • دوره امنیت وردپرس
    • رایتاپخونه پلی برای کسب تجربه
    • دوره منتورینگ vip با بهروز منصوری
  • غیر رسمی
  • بلاگ
  • ارتباط با ما
0

هنوز هیچ محصولی خریداری نکرده اید.

وبلاگ

مرزبان بلاگ غیر رسمی شماره 11 غیر رسمی

شماره 11 غیر رسمی

غیر رسمی
ارسال شده توسط بهروز منصوری
1402/08/19
185 بازدید

سلام بهروزم و با شماره 11 غیر رسمی در خدمتتون هستم.

غیر رسمی شماره 11 مربوط به تاریخ 13 تا 19 آبان 1402 هستش.

 

جواب یک سوال پر تکرار

جواب یک سوال پر تکرار

معمولاً این سوال رو زیاد میپرسن که آقای منصوری ما که تازه الان داریم وارد حوزه باگ بانتی میشیم می تونیم گزارش باگ بدیم؟

اصلا دیگه چیزی مونده که ما بخوایم پیداش کنیم؟

و قیافه من اون لحظه 😐 

یه هانتر ماه پنجم از ورودش به هکروان که بوده روی یک برنامه 100 تا آسیب پذیری پیدا کرده.

جدا از این که اون برنامه نبوده، باگ بوده بعداً دست و پا در آورده 😆

ولی منظور این که اینقدر ناامیدانه به قضیه نگاه نکنید.

مقاله ای که این فرد در مورد این اتفاق توضیح داده رو می تونی اینجا مطالعه کنی.

 

این Feature نیست باگه!

اگر باگ هانتینگ کار کرده باشید اطلاع دارید که خیلی از مدیران سایت ها وقتی گزارش باگ میدی، میگن نه این آسیب پذیری نیست قابلیتی هستش که خودمون قرار دادیم.

آره جون خان داییت 😐 

امروز یه رایتاپ پیدا کردم که با استفاده از feature سایت  به آسیب پذیری رسیده بود.

برای این که در سایت به یکسری افراد بتونی پیام بدی باید بسته های 10 تایی پیام بخری.

این بابا دیده بود تو قسمت ارسال پیام اگر از <script>alert(1)</script>  استفاده کنه آسیب پذیری xss وجود نداره ولی cloudflare تگ های اسکریپت رو پاک میکنه و پیام ارسال میشه.

حالا نکته طلایی اینجاست که وقتی پیام ارسال میشه از اون ۱۰ تا چیزی کم نمیشه 😆 

خب دیگه باید متوجه موضوع شده باشی!

کافیه هر پیامی که می خواد بده داخل تگ اسکریپت قرار بده. اینطوری محتوای پیام تغییر نمیکنه و از تعداد ۱۰ تا پیام هم کم نمیشه.

پس ارسال پیام رو برای خودش نامحدود کرد و کافیه سری اول یه بسته ۱۰ تایی بخره و تمام عمر استفاده کنه.

رایتاپ کاملش رو اینجا بخون جالبه.

 

سوال پر تکرار بعدی

یه سوال پر تکرار دیگه این سواله که وقتی می خوایم یه سایت باگ بانتی انجام بدیم از کجا شروع کنیم؟

این بستگی به متدولوژی شما داره. این که چه ابزاری رو استفاده کنی و یا کدوم ابزار رو بعد از کدوم انجام بدی همه به متدولوژی شما برمیگرده.

ممکنه یک روش، در وب سایتی خوب کار کنه ولی در سایت بعدی روش دیگه بهتر باشه.

و این مسیر با آزمون و خطا بهتر میشه.

برای این که یه دید کلی در مورد این موضوع داشته باشید یه مقاله رو لینک میکنم.

خوبی مقاله اینه که هم ساده توضیح داده و خیلی جهت دهی نسبت به متدولوژی خودش نداره، که باعث میشه شما سعی کنید مسیر خودتون رو بسازید.

 

رایتاپ جالب

نمیدونم این چیزی که میگم رو تجربه کردی یا نه ولی یه وقتایی هست یه کتابی می خونی یا مثلا یه فیلمی می بینی خیلی بهت حال میده.

تو رایتاپ خوندنم اینا داریم.

یه وقتایی رایتاپ در عین حال که داره یه نکته ساده رو بهت توضیح میده ولی شیوه فکر کردن اون هانر برات جالب میشه.

این رایتاپ این هفته به من خیلی چسبید.حتما مطالعه کن.

برچسب ها: featureowaspxssآسیب پذیریآموزشآموزش هکامنیتباگ بانتیبهروز منصوریتست نفوذدوره امنیتدوره هکرایتاپغیر رسمیکتابگزارش باگمتدولوژیمطالعههک و امنیتیادگیری هک

قدیمی تر چطور از چرخه مطالعه بی پایان خارج بشی؟
جدیدتر رایتاپ rfu شماره 1

محصولات فروش ویژه
  • چطور با گزارش خوب در سایت‌های داخلی کسب درآمد کنیم؟
    کسب درآمد از طریق گزارش باگ در سایت‌های داخلی
  • دوره درک عمیق آسیب‌پذیری
    درک عمیق آسیب‌پذیری
  • مینی دوره مهندسی اجتماعی
    مینی دوره مهندسی اجتماعی
  • گزارش نویسی حرفه ای در باگ هانتینگ
    گزارش نویسی حرفه‌ای در Bug Hunting
دسته‌ها
  • رایتاپ
  • غیر رسمی
  • مقالات آموزشی
  • وبلاگ
  • ویدیوهای آموزشی
درباره ما

هدف از راه‌اندازی این سایت تلاش در جهت ورود شما به بازار کار است.افراد زیادی را میشناسیم که مشغول کارهای کارمندی هستند، شاید حتی پول نسبتا خوبی هم به دست میاورند ولی از کارشان لذت نمیبرند.

هدف ما اینجا این است که شما از کاری که علاقه‌ دارید و از انجام دادنش لذت می‌برید به صورت قانونی پول در بیاورید و نکته مهم اینجاست که حوزه هک و امنیت یک حوزه پولساز است به شرط این که راه درست را انتخاب کنید و از مسیر درست به دنبال نتیجه گرفتن باشید.

دسترسی سریع
  • دوره منتورینگ vip بهروز منصوری
  • کلوپ امنیت 1
  • کلوپ امنیت 2
  • کلوپ امنیت پیشرفته
  • دوره تست نفوذ api
  • دوره جامع اوسینت
  • دوره امنیت وردپرس
  • دوره متخصص pentest
  • رایتاپخونه
  • ارتباط با ما
  • تماس: 09126216410
  • ایمیل: mr.mansoori@yahoo.com

تمامی حقوق برای مرزبان محفوظ می باشد.

طراحی توسط مرزبان

در صورت نیاز به مشاوره می توانید فرم را تکمیل نمایید و یا با ما در ارتباط باشید.

جستجو

جستجو با زدن Enter و بستن با زدن ESC