Merhabalar, maillerimi kontrol ettiğimde birisi mail atmış
Merhaba İyi Çalışmalar, İsmim semih Freelancer olarak web güvenliği, Ağ güvenliği, Mobil uygulama testleri yapmaktayım. xxxxx. com Web adresinde güvenlik derecesi açısında High level olan bir zaafiyete rastladım basit bir sorgu yaparak zaafiyete rastladım. Zaafiyetin adı Reflected Xss zaafiyetidir. Bu zaafiyet ile kullanıcı bilgileri oturum bilgileri Cookiler elde edilerek sistemi kullanan kullanıcı ne tür düzeydeyse sisteme o şekilde giriş yapılabilir örnek olarak Admin girişi yapılabilir veya müşteri girişi yapılabilir veriler incelenebilir. Admin girişi yapılabilirse sistemde Shell çalıştırma yoluna gidilebilir. Shell çalıştırıldıktan sonra sistemde tam yetki edilebilir veritabanına bağlanabilir. ve Sistem dosyalarında düzenleme yapabilir.
Bu tür durumlar için ödüllendirme veya destek çalışmanız varmı bilmek isterim. Zaafiyetin detayları için geri dönüşlerinizi bekliyorum iyi çalışmalar dilerim.
Şöyle bir durum var siteyi tamamen html olarak yaptım html tema üzerinden düzenleme yaptım. Admin girişi yok her hangi bir db veritabanına bağlı değil. Bu durumda bana bunun zararı ne olabilir? Aslı var mıdır? Kafama takıldı.
Site HTML ise, AJAX yok ise para koparmak istiyordur.
Sitede kullanıcının giriş yapabileceği bir şey var mı, form vb.; eğer yoksa maili önemsemeyebilirsiniz.