گزارش چند آسیب پذیری در وب سایت امن پرداز

قفل شده
nimaarek
پست: 23
تاریخ عضویت: پنج‌شنبه دسامبر 10, 2015 12:41 am

گزارش چند آسیب پذیری در وب سایت امن پرداز

پست توسط nimaarek » پنج‌شنبه دسامبر 10, 2015 1:11 am

سلام

امروز همینطوری حدود 4 یا 5 ساعت داشتم سایت شرکت امن پرداز رو چک میکردم که به 3 تا باگ برخوردم تصمیم گرفتم بهتون اطلاع بدم و همچنین یه بهونه ای بشه یه پست برای بلاگ بزنم... ;)

خب از اوجایی که حوصله توضیح و تایپ کردن رو ندارم برای هر باگ یه ویدو درست کردم که اطلاعات اضافی رو همینجا میگم.

باگ اول :

خب اولین باگ اینطوریه که ما میتونیم به همه ی فایل هایی که توسط هرکی Attachment شده رو ببینیم ، لینک ویدیو :

http://www.aparat.com/v/wZprP

باگ دوم :

علاوه بر اینکه ما میتونیم Attachment هارو ببینیم میتونیم هرکدام را پاک نیز بکنیم :eek: ، لینک ویدیو :

http://www.aparat.com/v/5vEPL

باگ آخر :

باگ آخر هم یه xss خیلی ساده هست ! و سوال اینجاست که چرا هیچ فیلتری روی ورودی صورت نگرفته ؟! ، لینک ویدیو :

http://www.aparat.com/v/MOCkJ

Naficy
مدیر کل
پست: 1320
تاریخ عضویت: چهارشنبه آگوست 07, 2013 11:27 am

پست توسط Naficy » جمعه دسامبر 11, 2015 11:28 am

سلام دوست گرامی
از تلاش شما و اینکه این نقایص را به ما گوشزد کردید بسیار متشکریم.
اما لطفا جهت گزارش نقایص امنیتی مسئولیت‌پذیرانه برخورد کنید (Responsible Disclosure) و پیش از برطرف شدن نقیصه، آن را به صورت عمومی منتشر نکنید.
جهت ارسال بازخوردهای امنیتی خود می‌توانید از طریق ایمیل support@amnpardaz.com این موارد مهم را به اطلاع ما برسانید تا قبل از اینکه کسی از آنها سوءاستفاده کند و سایر کاربران در معرض خطر قرار بگیرند، بتوانیم آنها را برطرف کنیم.
بدیهی است بعد از رفع موضوع و هنگامیکه از امنیت کاربران اطمینان به عمل آمد، می‌توانید موضوع کشف شده را با نام خودتان منتشر کنید.

قفل شده

بازگشت به “گفتگوی آزاد”