В сентябре у нас не было хактивностей и конкурсов, однако этот месяц принес рекордное количество критов для нас и 22 миллиона наград для исследователей.
Все топ-3 строчки заняли RCE по 1.2М:
➡️Первая. Довольно редкий пример, когда blind-ssrf внешнему исследователю получилось докрутить до ощутимого импакта:
docx --> ssrf --> interact with insecure_int_backend_with_cmd_exec_
➡️Вторая. Охотник обнаружил API-метод, который парсит входящий JS код и выполняет на стороне сервера ¯\_(ツ)_/¯
➡️Третья. Сможете продемонстрировать незапатченную CVE в нашем сервисе? Возможно вам тоже положено 1.2 млн!
Все топ-3 строчки заняли RCE по 1.2М:
➡️Первая. Довольно редкий пример, когда blind-ssrf внешнему исследователю получилось докрутить до ощутимого импакта:
docx --> ssrf --> interact with insecure_int_backend_with_cmd_exec_
➡️Вторая. Охотник обнаружил API-метод, который парсит входящий JS код и выполняет на стороне сервера ¯\_(ツ)_/¯
➡️Третья. Сможете продемонстрировать незапатченную CVE в нашем сервисе? Возможно вам тоже положено 1.2 млн!