Otomatik scanla XSS açığı buldum fakat nasıl bildireceğimi bilmiyorum.

10 Haz 2022
85
38
00:11:22:33:44:55
hackerone.com dan bulduğum bir bug bounty sitesinde otomatik scanla zafiyet ararken cross site scripting zafiyeti buldum ancak ne yapacağımı bilmiyorum pek tecrübeli değilim şöyle bir şey yazıyor bilgilendirirseniz sevinirim.
Attack details:
This type of XSS can only be triggered on (and affects) content sniffing browsers.

Path Fragment input /<s>/<s>/<s>/<s>/[*]/<s> was set to blog'"()&%<acx><ScRiPt >NF13(9651)</ScRiPt>

Parameter:/<s>/<s>/<s>/<s>/[*]/<s>
 

aslanmax75

Uzman üye
19 Nis 2014
1,477
120
Cyber Space
Kardeşim benim anladığım /<s>/<s>/<s>/<s>/[*]/<s> böyle bir parametre var ve senin xss yükün bu blog'"()&%<acx><ScRiPt >NF13(9651)</ScRiPt> Girdi alanlarını tek tek kontrol et. Az da olsa XSS ve Javascript öğrenmeni tavsiye ediyorum
 
10 Haz 2022
85
38
00:11:22:33:44:55
Kardeşim benim anladığım /<s>/<s>/<s>/<s>/[*]/<s> böyle bir parametre var ve senin xss yükün bu blog'"()&%<acx><ScRiPt >NF13(9651)</ScRiPt> Girdi alanlarını tek tek kontrol et. Az da olsa XSS ve Javascript öğrenmeni tavsiye ediyorum
javascript öğreneceğim peki bu girdi alanlarını nasıl kontrol edeceğim hepsine teker teker kopyala yapıştır yaparak mı? teşekkür ederim bu arada.
 

aslanmax75

Uzman üye
19 Nis 2014
1,477
120
Cyber Space
javascript öğreneceğim peki bu girdi alanlarını nasıl kontrol edeceğim hepsine teker teker kopyala yapıştır yaparak mı? teşekkür ederim bu arada.

Kardeşim girdi alanları url, arama kutucukları, burp suite kullanıyor isen post isteklerinin verilerini incelemelisin. Bir ihtimal başlık bilgilerinde de XSS olma olasılığı var XSS'in türü yazıyor mu ? DOM Reflected veya stored
 

TURKHACKER2009

Kıdemli Üye
20 Eyl 2021
2,541
692
24
hackerone.com dan bulduğum bir bug bounty sitesinde otomatik scanla zafiyet ararken cross site scripting zafiyeti buldum ancak ne yapacağımı bilmiyorum pek tecrübeli değilim şöyle bir şey yazıyor bilgilendirirseniz sevinirim.
Attack details:
This type of XSS can only be triggered on (and affects) content sniffing browsers.

Path Fragment input /<s>/<s>/<s>/<s>/[*]/<s> was set to blog'"()&%<acx><ScRiPt >NF13(9651)</ScRiPt>

Parameter:/<s>/<s>/<s>/<s>/[*]/<s>
valla knk mauel olarak hangi araçla taradıysan siteye gel bir script koy öyle anlarsın xss scripti koy yani. Toolar öyle saçma sapan şeyler gösteriyor ben popüler bir yerde sql bile bulmuştum bi tane toola aslında yok orda sql bakdım yok buda örnek olsun yani
 

'GHOST

Uzman üye
31 Mar 2022
1,387
568
hackerone.com dan bulduğum bir bug bounty sitesinde otomatik scanla zafiyet ararken cross site scripting zafiyeti buldum ancak ne yapacağımı bilmiyorum pek tecrübeli değilim şöyle bir şey yazıyor bilgilendirirseniz sevinirim.
Attack details:
This type of XSS can only be triggered on (and affects) content sniffing browsers.

Path Fragment input /<s>/<s>/<s>/<s>/[*]/<s> was set to blog'"()&%<acx><ScRiPt >NF13(9651)</ScRiPt>

Parameter:/<s>/<s>/<s>/<s>/[*]/<s>
Merhaba değerli forum üyesi;
Bunu site uzerinde deneyip etkisini gordunmu çünkü otomatik bulucular bazen yanılabiliyor.
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.