Показано с 1 по 11 из 11

Тема: SC2TV Security Bug Bounty

  1. #1
    Активный участник
    Регистрация
    17.05.2010
    Сообщений
    3,516

    SC2TV Security Bug Bounty

    SC2TV Security Bug Bounty
    Это программа по поиску уязвимостей в сервисах sc2tv, личная инициатива shr, в сферу интересов которого входят программирование и безопасность веб-приложений.

    Награда
    На данный момент не предполагается никаких материальных бонусов. Сам я з\п на sc2tv не получаю, как и большинство в команде sc2tv, не взыщите.

    Варианты, которые пришли в голову:
    - цвет в чате и на форуме на какой-то срок (предлагаю обсудить);
    - возможность присоединиться к разработчикам sc2tv;
    - возможность присоединиться к команде CTF ReallyNonamesFor, образованной в том числе благодаря sc2tv.

    Требования

    1. Работа в рамках Responsible disclosure, т.е. после сообщения нам информации об уязвимостях вы никому не разглашаете деталей, пока мы не исправим уязвимости либо не пройдет 90 дней с момента подтверждения получения вашего репорта.
    2. Сервис, в котором разрешается искать уязвимости пока один - это чат http://chat.sc2tv.ru/. Тема чата http://forum.sc2tv.ru/threads/12116 , там же ссылка на репозиторий с исходным кодом.
    3. Запрещены деструктивные атаки (DDoS, DoS), атаки на другие веб-приложения sc2tv - сайт, форум и т.д.
    4. Разрешается проверять уязвимости только на своем аккаунте, запрещены атаки на других пользователей, модераторов, администраторов и т.д.

    Репорты об уязвимостях отправлять мне в личные сообщения на форуме
    http://forum.sc2tv.ru/private.php?do=newpm&u=241

  2. #2
    Освоившийся Аватар для NoTimeToWait
    Регистрация
    08.11.2010
    Сообщений
    271
    Ха, интересно! Будет время, покопаю ск2тв чатик!

  3. #3
    Активный участник
    Регистрация
    25.07.2010
    Сообщений
    2,445
    Мне кажется, что если бы в чатике были дырки, то их бы давно нашли и ими воспользовались и без исходников
    Лучший стрим на Пекаче
    (на самом деле нет)

  4. #4
    Новичок
    Регистрация
    23.03.2011
    Сообщений
    0
    Дыры есть везде, только одни их не ищут а другие пытаются найти, интересная задумка gl

  5. #5
    Активный участник
    Регистрация
    25.07.2010
    Сообщений
    2,445
    Цитата Сообщение от bRka Посмотреть сообщение
    Дыры есть везде, только одни их не ищут а другие пытаются найти, интересная задумка gl
    Лично я их искал и не нашел. А ты?
    Лучший стрим на Пекаче
    (на самом деле нет)

  6. #6
    Новичок
    Регистрация
    23.03.2011
    Сообщений
    0
    Цитата Сообщение от Anton_K Посмотреть сообщение
    Лично я их искал и не нашел. А ты?
    А я их не искал, но если ты не нашел дыр это далеко не значит что их нету вообще.

  7. #7
    Активный участник Аватар для Ramiel
    Регистрация
    17.05.2010
    Адрес
    Kiev
    Сообщений
    1,585
    Отличная инициатива, токо не сломайте

  8. #8
    Новичок
    Регистрация
    29.12.2012
    Сообщений
    0
    Добрый вечер.

    Обнаружил, что любой пользователь СК2ТВ может по меньшей мере увидеть мир глазами модератора. Можно ли банить и т.д. не проверял - по понятным причинам.

    Для того, чтобы воспроизвести ситуацию воспользуйтесь следующими шагами:

    1. Открываем Chrome и идём в Настройки-->Расширения-->Другие расширения.
    2. Попадаем в магазин приложений Гугл. В строке поиска набираем "edit this cookie"
    3. Первым по популярности будет одноимённое расширение, которое мы устанавливаем
    4. В браузере рядом с адресной строкой повилась иконка с красивой печенькой.
    5. Идём на СК2ТВ
    6. Жмём печенье и добавляем новую куку с названием is_moderator и значением равным 1-це
    7. Перезагружаем страницу - получаем профит - видим выделения красным и другие подозрительные фразы.

    UPD: Осторожно - если машина не очень мощная, интерфейс начинает притормаживать.
    Последний раз редактировалось sintix; 29.01.2013 в 20:35.

  9. #9
    Активный участник
    Регистрация
    17.05.2010
    Сообщений
    3,516
    Это не уязвимость Для себя можно как угодно менять внешний вид чата, ников и прочего разными способами.

  10. #10
    Активный участник
    Регистрация
    25.07.2010
    Сообщений
    2,445
    Была ли зарепорчена хоть одна уязвимость?
    Лучший стрим на Пекаче
    (на самом деле нет)

  11. #11
    Активный участник
    Регистрация
    17.05.2010
    Сообщений
    3,516
    Нет, ждемс.

Информация о теме

Пользователи, просматривающие эту тему

Эту тему просматривают: 1 (пользователей: 0 , гостей: 1)

Похожие темы

  1. 2012 Sc2tv Awards: Команда Года по версии sc2tv.
    от Fort в разделе Общий форум
    Ответов: 12
    Последнее сообщение: 21.01.2013, 17:02
  2. Фан-стрим Security
    от Security в разделе Пользовательские стримы
    Ответов: 0
    Последнее сообщение: 16.05.2012, 16:44
  3. dota 2 bounty hunter
    от Braga в разделе Dota
    Ответов: 30
    Последнее сообщение: 24.12.2011, 15:51
  4. Проблема Eset Smart Security и Starcraft 2
    от executor_ns в разделе Помощь
    Ответов: 2
    Последнее сообщение: 04.03.2011, 14:27

Ваши права

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •