Yasal sebeplerden ötürü firma ismi ve güvenlik açığının detaylarını paylaşmayacağım sadece deneyimsel paylaşım diyeyim.İlk olarak sitede daha önce hiç rastlamadığım türde bir zafiyet buldum.İçeriye bir URL inject edebiliyorum ve sitede bu kısmı görüntüleyen herkesin tarayıcısı tarafından o URL e istek gidiyordu.Gelen isteklerin IP address,User-Agent,Referrer gibi bilgilerini loglayan bir php kodu yazıp sunucuma yerleştirdim ve o URL yi inject ettim.Böylece sitedeki üyelerin hatta ziyaretçilerin bile IP adreslerini loglayabiliyordum.
Bunu raporladım.Sadece IP adresi toplayabiliyorsun diye Informative olarak değerlendirdiler (Para ödemiyorlar).İtiraz ettim yasal olarak ciddi bir yaptırımı olduğunu izinsiz IP adreslerinin toplanabildiğini belirli amaçlarla kullanılabileceğini, Referrer bilgisinde URL de belirli session id lerin barınabileceğini vs. söyledim ama nafile kararlarının sabit olduğunu söylediler

Dünyanın en büyük freelencer sitesi her yıl milyonlarca dolar karları olan bir sitede böyle bir açığa göz yummaları çok sinir etmişti bir kaç gün ara verdim bug bountye

Aynı firmada daha sonra bir kaç SSRF ve farklı tip zafiyetlerde raporladım.
Bug bountye başladığımdan beri bir çok net bounty beklediğim raporumdan informative aldım ama bu en rahatsız olduğum olmuştu.

