Assalamu’alaikum wr. wb.
Salam semangat untuk sobat progress dimanapun anda berada, kembali lagi bersama saya rootbakar yang akan berbagi postingan-postingan menarik terkait Bug Bounty.
Bug ini memanfaatkan kesalahan pemrosesan difitur Create New Password yang ada di form https://redacted.ltd/new-password pada sistem target. Bug ini memungkinkan seorang attacker mengubah password user mana saja dengan hanya membutuhkan user email id dari akun yang bersangkutan. Email ID didapat dari API https://apiusers.redacted.ltd/api/users/get-credential?email=VICTIMEMAIL
POC:
IMPACT
Pengambilalihan akun user lain
TIMELINE
Demikian writeup yang dapat saya tulis dan saya bagikan pada kesempatan kali ini, semoga tulisan ini dapat bermanfaat dan memotivasi rekan-rekan bug hunter yang lain. Jika ada kesalahan atau kekurangan pada penulisan kali ini saya sangat mengharapkan kritik dan masukan dari rekan-rekan bug hunter semua.
Terimakasih juga sudah menyempatkan untuk membaca postingan saya ini semoga menginspirasi dan membantu semua sobat progress dalam menemukan bug-bug serupa pada sebuah platform bug bounty.
Salam sehat dan sukses untuk kita semua.
Best Regards,
rootbakar
Wassalamu’alaikum Wr. Wb.
Subcribe Rootbakar Official for more info
Bantu kami dengan memberikan rating bintang.
Diskusi (0)
Belum ada komentar. Jadilah yang pertama!