Опубликовано 19 июля19 июль Ваш игровой никнейм: TYU7475 На каком режиме вы нашли этот баг: Все режимы Как обнаружить этот баг; опишите ваши действия: При сканировании серверов ReallyWorld были обнаружены критические уязвимости: Laravel Signed Cookie — подделка куки позволяет войти под любым пользователем XSS на f.reallyworld.me через параметры password, auth, q Host Header Injection на s3.reallyworld.me Полное описание бага: Laravel Signed Cookie (подделка куки) Уязвимость позволяет подделать куки и войти в аккаунт любого игрока Найдено на reallyworld.ru, mx.reallyworld.ru:8000, mail.reallyworld.ru:8000 Пример: [скрины] XSS на f.reallyworld.me Параметры password, auth, q отражаются в ответе Пример: https://f.reallyworld.me/search/?q=<script>alert(1)</script> Host Header Injection Сервер позволяет подменять Host заголовок Найдено на s3.reallyworld.me Скриншоты/видео-записи бага (если имеются): [Приложи скриншоты или вставь ссылки] Дополнительная информация: Эти уязвимости позволяют злоумышленникам: Войти в любой аккаунт без пароля (Laravel Cookie) Украсть данные игроков через XSS Получить доступ к внутренним сервисам через SSRF Эти уязвимости позволяют злоумышленникам войти в любой аккаунт без пароля Данные игроков под угрозой Я не использовал эти уязвимости во вред. Сообщаю о них в целях безопасности сервера и игроков. Прошу рассмотреть возможность вознаграждения за найденные баги.
Опубликовано 21 июля21 июль Здравствуйте, KFqolfqkfeqf Отказано. Администрация знает. Ждите фикс. Хорошего дня и отличного настроения, спасибо за то, что Вы с нами! С уважением, администрация ReallyWorld. Love is the delusion that one woman differs from another.
Для публикации сообщений создайте учётную запись или авторизуйтесь