Ваш игровой никнейм: TYU7475
На каком режиме вы нашли этот баг: Все режимы
Как обнаружить этот баг; опишите ваши действия:
При сканировании серверов ReallyWorld были обнаружены критические уязвимости:
Laravel Signed Cookie — подделка куки позволяет войти под любым пользователем
XSS на f.reallyworld.me через параметры password, auth, q
Host Header Injection на s3.reallyworld.me
Полное описание бага:
Laravel Signed Cookie (подделка куки)
Уязвимость позволяет подделать куки и войти в аккаунт любого игрока
Найдено на reallyworld.ru, mx.reallyworld.ru:8000, mail.reallyworld.ru:8000
Пример: [скрины]
XSS на f.reallyworld.me
Параметры password, auth, q отражаются в ответе
Пример: https://f.reallyworld.me/search/?q=<script>alert(1)</script>
Host Header Injection
Сервер позволяет подменять Host заголовок
Найдено на s3.reallyworld.me
Скриншоты/видео-записи бага (если имеются):
[Приложи скриншоты или вставь ссылки]
Дополнительная информация:
Эти уязвимости позволяют злоумышленникам:
Войти в любой аккаунт без пароля (Laravel Cookie)
Украсть данные игроков через XSS
Получить доступ к внутренним сервисам через SSRF
Эти уязвимости позволяют злоумышленникам войти в любой аккаунт без пароля
Данные игроков под угрозой
Я не использовал эти уязвимости во вред.
Сообщаю о них в целях безопасности сервера и игроков.
Прошу рассмотреть возможность вознаграждения за найденные баги.