错误赏金不确定是否适用或这有多严重

问题描述 投票:0回答:1

我是漏洞赏金的初学者,我正在测试一个网站,发现我可以加入一个我没有被授权加入的公司的随机视频通话。我一直在进行子域枚举,并决定检查我发现的东西。好吧,我能够加入视频通话(谢天谢地,没有人在场,我录制了屏幕/屏幕截图等)并记录了所有内容,以便我可以报告,但是我有……不知道那会是什么……比如……敏感数据?如果有人能帮助我,我在 HackerOne 上获得这个赏金……所以不确定严重性等。我只能说它在 Jitsi 上……并且正在参加一个特定的会议?

security jitsi
1个回答
0
投票

您描述的漏洞似乎属于访问控制类别。例如,在 HackerOne 上,您可以在 CWE-284 下提交报告:不正确的访问控制。

但在这样做之前,您可以采取一些进一步的步骤来尝试验证该漏洞是否有效。例如:

  • 尝试自己创建私人视频通话,并尝试使用其他帐户或匿名绕过它
  • 尝试找到更多您可以访问的私人视频通话示例,看看是否有任何异常或因素阻止漏洞利用工作
  • 仔细检查子域是否在程序范围内,以及访问控制问题是他们感兴趣的
© www.soinside.com 2019 - 2024. All rights reserved.