Бизнес бизнес, деньги деньги

К слову о любимых уязвимостях. Конечно, есть в мечтах кроме лабораторных найти SSTI или command injection. Даже при их наличии на том же тесте или багбаунти тебя встретит знакомая отработка WAF «Ваш запрос заблокирован»

Поэтому сейчас о том что WAF не покрывает, и это до сих пор приносит мне Баунти. Уязвимости Бизнес-логики. Базовые idor и mass-assignment приятно, но уже не так интересно. И чаще встречаются UUID идентификаторы, где выше среднего при отсутствии раскрытия этих идентификаторов не получишь.

Процесс поиска начинается с обычной эксплуатации сервиса. Изучить как он работает с точки зрения пользователя, какие процессы имеют наибольшую важность и критичность для этого сервиса. Хранятся ли там ПДН, существует ли возможность платежей, насколько важна репутация и многое другое.

Вызывать ошибки, проверять какое ограничения и проверки введены, а какие нет.

Даже например с тем же IDOR. Один сервис могли вести несколько команд. Одна команда больше отвечала за GET запросы, где внедрили проверки на доступ, а другая команда за POST и PATCH, эти проверки не ввела.

Какие-то из этих ошибок приводили в итоге к захвату аккаунта, некоторые же фишингу от лица организаций. Какие-то уязвимости могут встречаться часто, некоторые индивидуальны.

Про наиболее интересные находки я расскажу позднее на одном из грядущих мероприятий

Бизнес бизнес, деньги деньги | Сетка — социальная сеть от hh.ru