TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
whaley пишет

17 Apr, 12:37

Открыть в Telegram Поделиться Пожаловаться

как я хакнул moni

дело было вечером, делать было нечего, искал цели для практики, наткнулся на упоминания moni в одном из телеграм каналов, на которые я подписан.

сразу же я отправился сканить их порты через нмап, не получив никакого результата я перешел к поиску поддоменов.

и тут я нашел целых 78 поддоменов, среди которых была админ панель (к сожалению запаролена), открытый moni storage api и ещё одна админка strapi.

(баунти они мне зажали, так что почти вся конфиденциальная информация будет раскрыта, ничего личного против их дева я не имею (если это их дев конечно), так что в целях защиты его приватности я скрыл его личную информацию)

upd: выплатили баунти

главная уязвимость: на их google бакете был открыт полный доступ для всех, т.е. их хранилище (скорее конечно свалка), содержащее приватную информацию было доступно кому угодно - Publicly Accessible Google Cloud Storage Bucket.

линк на их гугл бакет: *hidden* (уже закрыли его, после моего репорта)

мои находки там:

1. папка wedd - один из работников мони решил не заморачиваться и захостил сайт с приглашением на свою свадьбу прямо на бакете мони...

в данном файле раскрываются: имя сотрудника и его жены, дата проведения свадьбы, адрес проведения свадьбы в городе -> вероятно, город проживания сотрудника, личные фото сотрудника и его будущей супруги.

2. whitelists.json - список из 5 евм валетов, не уверен что это за кошельки

3. куча ассетов с их сайта и странного мусора, весь его я просматривать и выгружать не стал, допускаю, что недосмотрел что-то.

очевидно если бы я не сказал им об этом, они могли бы выгрузить туда ещё больше нда инфы, что привело бы к более серьёзным проблемам.

————————

в общем-то я считаю так:

если вы команда, пытающаяся монетизировать свой продукт, будьте добры не поскупиться на багбаунти, если у вас нашлась уязвимость, иначе ваш проект превращается в таргет для атак.

больше сказать мне нечего, всем спасибо за прочтение, всех обнял.

UPD: баунти я получил, благодарю пару человек за пересылку данного поста и ваш фидбек!

737 0 19 22 33
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot