🔍 یه recon دستی زدم رو وباپ
📱 رسیدم به API ثبتنام
📴 شمارههای ثبتنشده ۴۰۴ میداد
📲 شمارههای ثبتشده ۲۰۰ میداد
🚫 خبری از rate limit نبود
🕵️♂️ راحت میشد کل یوزرها رو با brute force درآورد
@voorivex
باگ مشتی پیدا شد 😎
فلو:
1. کشف سابدامین
2. دسترسی به Swagger
3. پیدا کردن API ادمین
4. Broken Access Control
5. تغییر نقش کاربران با یه درخواست POST ساده
6. Brute Force روی `merchantId` برای گرفتن دیتای حساس
رفقا، برای همچین باگی چقدر بهم میدن توی باگبانتی؟
@voorivex#IDOR
@ammighorbani@MiniMjStar@voorivex kole api website ke baraye developer sakhte shode dari
hata api ke faghat baraye admine :))
in be khodie khod bug hesab mishe age ro api bugam bezani ke dige ....
Wide recon with tools like assetfinder and subfinder is great for quick surface coverage. But once you compare their output to your own crafted recon scripts, you realize how much they miss.
Automation is speed. Personal tooling is depth.
#BugBounty#Recon#InfoSec@ammighorbani