سلام
امروز همینطوری حدود 4 یا 5 ساعت داشتم سایت شرکت امن پرداز رو چک میکردم که به 3 تا باگ برخوردم تصمیم گرفتم بهتون اطلاع بدم و همچنین یه بهونه ای بشه یه پست برای بلاگ بزنم...
خب از اوجایی که حوصله توضیح و تایپ کردن رو ندارم برای هر باگ یه ویدو درست کردم که اطلاعات اضافی رو همینجا میگم.
باگ اول :
خب اولین باگ اینطوریه که ما میتونیم به همه ی فایل هایی که توسط هرکی Attachment شده رو ببینیم ، لینک ویدیو :
http://www.aparat.com/v/wZprP
باگ دوم :
علاوه بر اینکه ما میتونیم Attachment هارو ببینیم میتونیم هرکدام را پاک نیز بکنیم :eek: ، لینک ویدیو :
http://www.aparat.com/v/5vEPL
باگ آخر :
باگ آخر هم یه xss خیلی ساده هست ! و سوال اینجاست که چرا هیچ فیلتری روی ورودی صورت نگرفته ؟! ، لینک ویدیو :
http://www.aparat.com/v/MOCkJ
گزارش چند آسیب پذیری در وب سایت امن پرداز
سلام دوست گرامی
از تلاش شما و اینکه این نقایص را به ما گوشزد کردید بسیار متشکریم.
اما لطفا جهت گزارش نقایص امنیتی مسئولیتپذیرانه برخورد کنید (Responsible Disclosure) و پیش از برطرف شدن نقیصه، آن را به صورت عمومی منتشر نکنید.
جهت ارسال بازخوردهای امنیتی خود میتوانید از طریق ایمیل support@amnpardaz.com این موارد مهم را به اطلاع ما برسانید تا قبل از اینکه کسی از آنها سوءاستفاده کند و سایر کاربران در معرض خطر قرار بگیرند، بتوانیم آنها را برطرف کنیم.
بدیهی است بعد از رفع موضوع و هنگامیکه از امنیت کاربران اطمینان به عمل آمد، میتوانید موضوع کشف شده را با نام خودتان منتشر کنید.
از تلاش شما و اینکه این نقایص را به ما گوشزد کردید بسیار متشکریم.
اما لطفا جهت گزارش نقایص امنیتی مسئولیتپذیرانه برخورد کنید (Responsible Disclosure) و پیش از برطرف شدن نقیصه، آن را به صورت عمومی منتشر نکنید.
جهت ارسال بازخوردهای امنیتی خود میتوانید از طریق ایمیل support@amnpardaz.com این موارد مهم را به اطلاع ما برسانید تا قبل از اینکه کسی از آنها سوءاستفاده کند و سایر کاربران در معرض خطر قرار بگیرند، بتوانیم آنها را برطرف کنیم.
بدیهی است بعد از رفع موضوع و هنگامیکه از امنیت کاربران اطمینان به عمل آمد، میتوانید موضوع کشف شده را با نام خودتان منتشر کنید.