صفحه 1 از 1

گزارش چند آسیب پذیری در وب سایت امن پرداز

ارسال شده: پنج‌شنبه دسامبر 10, 2015 1:11 am
توسط nimaarek
سلام

امروز همینطوری حدود 4 یا 5 ساعت داشتم سایت شرکت امن پرداز رو چک میکردم که به 3 تا باگ برخوردم تصمیم گرفتم بهتون اطلاع بدم و همچنین یه بهونه ای بشه یه پست برای بلاگ بزنم... ;)

خب از اوجایی که حوصله توضیح و تایپ کردن رو ندارم برای هر باگ یه ویدو درست کردم که اطلاعات اضافی رو همینجا میگم.

باگ اول :

خب اولین باگ اینطوریه که ما میتونیم به همه ی فایل هایی که توسط هرکی Attachment شده رو ببینیم ، لینک ویدیو :

http://www.aparat.com/v/wZprP

باگ دوم :

علاوه بر اینکه ما میتونیم Attachment هارو ببینیم میتونیم هرکدام را پاک نیز بکنیم :eek: ، لینک ویدیو :

http://www.aparat.com/v/5vEPL

باگ آخر :

باگ آخر هم یه xss خیلی ساده هست ! و سوال اینجاست که چرا هیچ فیلتری روی ورودی صورت نگرفته ؟! ، لینک ویدیو :

http://www.aparat.com/v/MOCkJ

ارسال شده: جمعه دسامبر 11, 2015 11:28 am
توسط Naficy
سلام دوست گرامی
از تلاش شما و اینکه این نقایص را به ما گوشزد کردید بسیار متشکریم.
اما لطفا جهت گزارش نقایص امنیتی مسئولیت‌پذیرانه برخورد کنید (Responsible Disclosure) و پیش از برطرف شدن نقیصه، آن را به صورت عمومی منتشر نکنید.
جهت ارسال بازخوردهای امنیتی خود می‌توانید از طریق ایمیل support@amnpardaz.com این موارد مهم را به اطلاع ما برسانید تا قبل از اینکه کسی از آنها سوءاستفاده کند و سایر کاربران در معرض خطر قرار بگیرند، بتوانیم آنها را برطرف کنیم.
بدیهی است بعد از رفع موضوع و هنگامیکه از امنیت کاربران اطمینان به عمل آمد، می‌توانید موضوع کشف شده را با نام خودتان منتشر کنید.