Web appOpen in Telegram
BBugBountySource | امنیت وب

BugBountySource | امنیت وب

@BugBountySource · channel · Tech · indexed since 2026-08-25
204subscribers
288average post reach
141%ER — reach to subscribers
3posts in 30 days
B
Replyخب اصلا بیایم ببینیم داستان این باگ چیه و چ داستانیی پشتشه که اینقدر خطرناک و پرتکراره ! فرض کنید من قراره برم داخل بانک و جلوی این بانک یک نگهبان ایستاده ، قبل از ورود من به بانک باید از من یک کارت مخصوص همون بانک بگیره تا منو بشناسه و بزاره برم داخل بانک ، من بجای کارت بانکی کارت دانشجوییم بهش
بیایم پرونده این باگ ببندیم و کاملش کنیم 🔥 Access control bugs : این باگ از سه اصل مهم پیروی میکنه سه اصلی ک حداقل یکیشون داخل یک وبسایت رندوم میتونی پیدا کنی (اکثریت) ! (توضیحاتی که راجب این باگ بهتون میدم مختصر و مفیدترین حالت ممکنه ، برای اطلاعات بیشتر تحقیق کنید) 1.Vertical access controls : یک کاربر با سطح دسترسی پایین (Display) به سطح دسترسی بالا برسد ( Admin ) ! 2.Horizontal access controls : یک کاربر (user1) به اطلاعات و امکانات کاربر دیگر (user2) با همان سطح ، دسترسی پیدا کند! 3.Context-dependent access controls : بسته به موقعیت و شرایط خاص کاربر ، کاربر بتونه از این شرایط بیرون بیاد و دورشون بزنه .
6 · 932 ·
B
BugBountySource | امنیت وب
Replyبیایم پرونده این باگ ببندیم و کاملش کنیم 🔥 Access control bugs : این باگ از سه اصل مهم پیروی میکنه سه اصلی ک حداقل یکیشون داخل یک وبسایت رندوم میتونی پیدا کنی (اکثریت) ! (توضیحاتی که راجب این باگ بهتون میدم مختصر و مفیدترین حالت ممکنه ، برای اطلاعات بیشتر تحقیق کنید) 1.Vertical access controls :
از امشب میخوایم تمام مراحل ، از مبتدی تا حرفه ای ، نفوذ به وبسایت هارو با این استفاده از باگ های access control تمرین کنیم ... از بیسیک ترین حالت ممکن تا حرفه ای ... هرشب یک مرحله با توضیح کامل راجب این مرحله 🔥 مارو به دوستاتون که علاقه به امنیت وب دارن معرفی کنید تا اونام استفاده کنن بعد از اتمام این مراحل میریم سراغ bypass ها که توی نظرسنجی بالا شرکت کردید♥️
1 · 349 ·
B
BugBountySource | امنیت وب
Replyاز امشب میخوایم تمام مراحل ، از مبتدی تا حرفه ای ، نفوذ به وبسایت هارو با این استفاده از باگ های access control تمرین کنیم ... از بیسیک ترین حالت ممکن تا حرفه ای ... هرشب یک مرحله با توضیح کامل راجب این مرحله 🔥 مارو به دوستاتون که علاقه به امنیت وب دارن معرفی کنید تا اونام استفاده کنن بعد از اتم
Photo
click to show
خب میریم سراغ بیسیک ترین حالت ممکن باگ access control همینجور ک عکس بالارو میبینید این یه LAB ( آزمایشگاه ) هستش ، یه سری توضیحات خودش بهمون داده... اول از موضوع شروع میکنیم : قابلیت‌های ادمین بدون هیچ محافظتی خب تا اینجا خودش داره بهمون میگه اصلا داستان چیه ، من میتونم قابلیت های یک ادمین بدون محدودیت دسترسی بگیرم ، خب حالا چجوری؟؟؟؟ توضیحات زیرش : این لابراتوار یه پنل ادمین داره که محافظت نشده. برای حل کردن این لاب، باید کاربر carlos رو حذف کنی. https://portswigger.net/web-security/access-control/lab-unprotected-admin-functionality بیوفتین داخلش و سعی کنید حلش کنید و اگر بخاطر خودتونم شده از hint خوده وبسایت یا هوش مصنوعی برای حلش استفاده نکنید ببینید چجوری میتونید به پنل ادمین دسترسی پیدا کنید و carlos حذف کنید🔥 ❗️یک راهنمایی کوچیک : داخل وبسایت یک فایل به اسم robots.txt وجود داره که داخلش اطلاعات حساس قرار داره... 30 دقیقه دیگه جوابش با توضیحات میزاریم
6 · 815 ·
BugBountySource | امنیت وب
Replyخب میریم سراغ بیسیک ترین حالت ممکن باگ access control همینجور ک عکس بالارو میبینید این یه LAB ( آزمایشگاه ) هستش ، یه سری توضیحات خودش بهمون داده... اول از موضوع شروع میکنیم : قابلیت‌های ادمین بدون هیچ محافظتی خب تا اینجا خودش داره بهمون میگه اصلا داستان چیه ، من میتونم قابلیت های یک ادمین بدون م
این مرحله تنها نکته خاصی ( که در آینده به شدت کمکتون میکنه اگر ملکه ذهنتون کنید ) اینه که شما میتونید از جاهایی که همه فکر میکنن بی ارزشه و اطلاعات خاصی نیست به endpoint های مهم اون وبسایت بریسید ! توی مراحل بعدی حتی از response یک پاسخ به شدت معمولی یک سری اطلاعات فوق العاده مهم استخراج میکنیم! به عنوان یک هانتر و یک هکر ، باید جاهایی رو ببینی که بقیه بهش اهمیت نمیدن ، اونجا دقیقا در ورود تو به سیستم هستش !
1 · 341 ·
B
Photo
click to show
اینارو کامل بخونید و بفهمیدشون چون دقیقا نقطه مقابل اینا باگایی هستن ک میگیری :) دیگه از این راحترم مگه میشه؟
22 · 1.7K ·
B
BugBountySource | امنیت وب
از فردا شروع میکنم باز ، هرچند دیگ انگیزه ای نیست !
323 ·
BugBountySource | امنیت وب
نوبتیم باشه نوبته Recon که راجبش توضیح بدیم! ریکان یعنی همون جمع اوری اطلاعات راجب تارگت از ساب دامین ها تا حتی اطلاعات مالک و برنامه نویسای اون تارگت ... ۷۰ درصد هانت ریکان هستش ! جمع اوری اطلاعات راجب تارگت به شدت مهمه چون وبسایت ها دائم درحال بروز شدن و تغییر هستن. قاعدتا شما وقتی وارد صفحه اصلی Target.com میشید ، تمام باگاش گرفته شده و چون صفحه اصلی هستش کمتر میشه باگ مناسبی ازش پیدا کرد ولی وقتی فرایند ریکان انجام میدیم به هزاران فایل js و اندپوینت ها و ساب دامین های جالب برمیخوریم ک هر کدوم در ورود ما به اون وبسایته :) در اینده فرایند ریکان بهتون توضیح میدم و چندتا ابزار به شدت قوی و مناسب هم آموزش میدیم ...
364 ·
سوالایی که ذهنتون درگیر کرده راجب هانت تست نفوذ شاخه های امنیت زبان های برنامه نویسی و هرچی ک مربوط به امنیت و کامپیوتر هستش بپرسید تاجایی اطلاعات داشته باشم تجربه هامو باهاتون به اشتراک میزارم 👇
404 ·
به عنوان یه برنامه نویس جاواسکریپت میدونستی اگر : اگه بدون کلمه کلیدی (const ،let ،var )متغیر تعریف کنی، به محدوده گلوبال میره، یعنی تو آبجکت window مرورگر ذخیره میشه و همه کدها بهش دسترسی دارن. این بده ، چون میتونه باعث تداخل یا باگ امنیتی بشه. مثال براتون بزنم : age = 25; console.log(age); console.log(window.age); •این یعنی هر کدی تو مرورگر میتونه به age دسترسی پیدا کنه، که اگه داده حساس باشه خطرناکه. مثلا، یه اسکریپت مخرب میتونه متغیرهای گلوبال رو بخونه یا تغییر بده.
6 · 1.4K ·
B
Photo
click to show
عاشق 403 بایپس کردنم 😅 اینم بخشی از روشاش و جواب دادن D: لذت ببرید ...!
12 · 545 ·
B
BugBountySource | امنیت وب
Photo
click to show
یه سری پیلود های جدید برای 403 بایپس کردن 🔥
7 · 864 ·
B
BugBountySource | امنیت وب
منابع خیلی باحال عجیبی داره به دستم میرسه تا روز های اینده با شماهم به اشتراک میزارم هم استفاده کنید و لذت ببرید
410 ·
BugBountySource | امنیت وب
میخوایم بریم سراغ مهم ترین بخش امنیت و پنتست وب یعنی بخش ریکان (جمع اوری اطلاعات از تارگت ) ! در ادامه چیزای باحالی راجبش بهتون میگم تا منابع میزارم اگر سوالی راجب این موضوع دارید داخل کامنتا بپرسید 👇
3 · 1.5K ·
Replyمیخوایم بریم سراغ مهم ترین بخش امنیت و پنتست وب یعنی بخش ریکان (جمع اوری اطلاعات از تارگت ) ! در ادامه چیزای باحالی راجبش بهتون میگم تا منابع میزارم اگر سوالی راجب این موضوع دارید داخل کامنتا بپرسید 👇
اگر وبسایت شخصی یا هر وبسایتی دارید ک مشکلی ندارید روش تستای امنیتی زده شه دامینشو کامنت کنید ک این مراحل ریکان روی اون بهتون توضیح بدم هم تارگت واقعی باشه و هم قانونی
2 · 956 ·
B
B
BugBountySource | امنیت وب
Photo
click to show
داشتم روی یه تارگت کار میکردم که به شدت عصبیم کرده بود و نمیتونستم ازش باگ بگیرم امدم یک ربات نوشتم که میومد عملیات ریکان روی تارگتم روزی یک یار اجرا میکرد و فایل های جدید js ، , url , Subdomain , api ... روی تارگت به وجود میومدن با تاریخ و ساعت دقیقشون برام ارسال میکرد ! شاید توی دید اول احتمال بدید که برای راحتی کار خودم اینکار کردم اما من یه هدف دیگه پشتش داشتم میخواستم نفر اولی باشم که وقتی وبسایت چیزی اضافه میکنه ببینم و روش تست بزنم اکثر باگ های سطح بالا توی این قسمت به وجود میاد و یکی از بهترین روش های برای پیشی گرفتن از کسایی که مثل شما دارن روی این وبسایت ریکان و باگ میزنن اگر سرور قویی دارید میتونید پنج تا هشت ساعتی یک یار این عملیات انجام بدید ! پیشنهاد میکنم یه دونه از این باتا برای خودتون بسازید و عملیات ریکانتون روش اتومیت کنید ...
12 · 1.4K ·
B
BugBountySource | امنیت وب
اگر سوال ، ابهام ، مشورت ، تریک و... توی باگ بانتی و تستب نفوذ وب دارید خوشحال میشم به اندازه خودم کمک کنم بهتون و چیزایی یاد گرفتم تا الا با شماهم به اشتراک بزارم. توی کامنتا ازم بپرسید (حتی اگر حس میکنید سوال خیلی ابتدایی هستش ) 👇
2 · 1.5K ·
B
BugBountySource | امنیت وب
@BugBountySource/WAF-Bypass "WAF-Bypass.dev" (https://reference-url-citation.invalid/0) ساخت WAF-Bypass.dev؛ یک ابزار کوچک برای یاد گرفتن روش‌های عبور دادن پیلودها از فیلترهای وب وقتی وارد دنیای امنیت وب می‌شوید، خیلی زود می‌فهمید که داشتن یک پیلود خوب همه ماجرا نیست. ممکن است یک پیلود روی سیستم آزمایشی خودتان کاملاً درست کار کند، اما وقتی از فیلترها، بررسی‌های ورودی، لایه‌های کدگذاری، پراکسی‌ها یا فایروال‌های وب (WAF) رد می‌شود، دیگر آن‌طور که انتظار دارید عمل نکند. دقیقاً همینجاست که موضوع جالب می‌شود؛ جایی که بین «این پیلود درست است» و «این پیلود واقعاً به همان شکلی که می‌خواهم به برنامه می‌رسد» فاصله وجود دارد. #waf
5 · 788 ·
B
BugBountySource | امنیت وب
text not yet in the index
BugBountySource | امنیت وب
Photo
click to show
BoOoOoOoOm🫯 وبسایته RCE خورد اینم کل دیتابیسش =)))) فکر کنم سریع ترین RCE دنیارو زدم از یه xss ساده به RCE تبدیل شد بزودی براتون میزارم چجوری شد که اپ فروشگاهی به این بزرگی اینقدر راحت RCE خورد
3 · 480 ·

An open public feed from the search index ChatCrawler — “Google for public Telegram”; refreshed as the venue is crawled. Times are UTC.

Public content only, official Telegram API. About · FAQ · What we do not do · Remove a page · Catalog · Search · How we count