@yassenAlsayed1 جنت افحص هل برنامج بس ما طولت بيه حصلت شغله بس جانت انفو الثغرة جانت اكدر اضيف company لحساب اي شخص حاولة ارفع الخطورة بس ما حصلت طريقة
@SirBagoza@iknowhatodo0x01 حسب فهمي للموضوع هذا كالآتي، اذا الresponse كاعد يرجع وينعرض كما هوَ كـ json ف الxss مراح تتنفذ بس اذا الresponse انأخذ و انوضع داخل عنصر html مثالjson resp =div.innerHtml بهل حالة راح يكون عدنا xss
@Shari7a0X اخذ هاي لعد، ثلاث bugs، انغلقت الريبورتات على انو الدومين out of scope, بعد ما اثبت انو الدومين بالسكوب قبلو ثغرة وحده وكعد يطلب كل شوي poc😵💫😵💫
كيف قدر احصل ثغرة؟
🔴Race Conditions + IDOR Leads to Bypass Email Verification & Phone Verification
فالبداية لازم نفهم طريقة التحقق فالموقع اذا جيت تسوي حساب جديد لازم تحقق ايميلك ورقم جوالك عشان تحقق رقم جوالك لازم تحققه عبر الرابط الي وصل للأيميل ومن الرابط تقدر تدخل الOTP
@0xclient بالعكس ممتع بشكل يخليك تتعرف على هواي اشياء وتحتاج تكون ملم بكل شيء يخص الويب من لغات برمجة وفريم ورك وتكنولجي وكل شي يخص الويب شي ممتع الصراحه😅