Bahis sitesinde bulunan SQL Injection zaafiyetini kuruma nasıl bildirebiliriz?

Brad65

Yeni üye
28 Eyl 2019
16
9
Büyük bir bahis sitesinde SQL Injection zaafiyeti buldum. Ancak bu basit bir SQL değil; normalde Cloudflare firewall, SQL sorgusu atıldığında Kafanıza vuruyor. Burada kullandığım yöntem ise MySQL load_file() özelliğini kullanabilmem. Bu sayede veriyi DNS aracılığıyla dışarı çıkarıyorum DNS EXİFLTRATİON Yöntemi ile ve firewall'a takılmıyorum. Bunun üzerinden RCE'ye kadar gidebilirim, çünkü büyük ihtimalle INTO OUTFILE kullanırım ve siteye yazma yetkim var. Uzun uğraşlar sonucunda bulduğum bir güvenlik zaafiyeti. Kurum açıkçası gerçekten çok büyük bir bahis sitesi, ama illegal. Sizce bu zaafiyeti paylaşmalı mıyım?"
 

Bunjo

Ar-Ge Ekibi Asistanı
14 Ara 2020
1,616
1,948
Expert (J)Ruby Developing
Büyük bir bahis sitesinde SQL Injection zaafiyeti buldum. Ancak bu basit bir SQL değil; normalde Cloudflare firewall, SQL sorgusu atıldığında Kafanıza vuruyor. Burada kullandığım yöntem ise MySQL load_file() özelliğini kullanabilmem. Bu sayede veriyi DNS aracılığıyla dışarı çıkarıyorum DNS EXİFLTRATİON Yöntemi ile ve firewall'a takılmıyorum. Bunun üzerinden RCE'ye kadar gidebilirim, çünkü büyük ihtimalle INTO OUTFILE kullanırım ve siteye yazma yetkim var. Uzun uğraşlar sonucunda bulduğum bir güvenlik zaafiyeti. Kurum açıkçası gerçekten çok büyük bir bahis sitesi, ama illegal. Sizce bu zaafiyeti paylaşmalı mıyım?"
Yerinizde olsam sesini çıkarmam.
 

Brad65

Yeni üye
28 Eyl 2019
16
9
Evet açıkcası site illegal bahis sitesi. Düşünün yani PHP 5.6 versiyonunu kullanılıyorlar. Açıkcası benim çıkarım olmayacaksa neden bildireyim diye düşündüm site zaten illegal beni dava da edemezler. Çok arada kaldığım bir durum oldu.
 

Brad65

Yeni üye
28 Eyl 2019
16
9
Size kalmış bir durum ama şahşi fikrimi sorarsanız mail ile durumu bildirin. Hatta bazen yaptığınız bildirime karşılık ödül vs verebiliyorlar
Web site herhangi bir bug bounty platformunda yok. Kötü niyetli değilim kurumun verisini alma gibi amacım yok. Legal bir site değil. Ama insanların ocağını söndürdüğünü biliyorum. Ödül vereceklerse bildiririm bilmiyorum belki zaafiyeti yurt dışı sitelerinde satarım. Açıkcası kurumla iletişime geçme konusunda kararsız kaldım.
 

Brad65

Yeni üye
28 Eyl 2019
16
9
İllegal sitelerin ne olduğu belli değil pkkya mı para kaçırıyorlar bilemeyiz. Ordan gelecek ödül de nekadar hayırlı bilemezsin geleceği de şüpheli. çalışırken. Sitenin public ip adresini buldum. Normalde Cloudflare kullanıyor site.

DNS EXİFLTRATİON Yöntemi ile sitenin public ip adresini aldım

Evet haklısınız sitenin nerede para akladığıda belli değil.
 

DarkS0LDIER

Deneyimli Moderatör
5 Ara 2019
1,766
411
Sydney
Web site herhangi bir bug bounty platformunda yok. Kötü niyetli değilim kurumun verisini alma gibi amacım yok. Legal bir site değil. Ama insanların ocağını söndürdüğünü biliyorum. Ödül vereceklerse bildiririm bilmiyorum belki zaafiyeti yurt dışı sitelerinde satarım. Açıkcası kurumla iletişime geçme konusunda kararsız kaldım.
İnsanlar ocağını kendi seçimleriyle söndürür. Yani kimse silah dayayıp da oyna demiyor ama ödül verseler bile bir yere bağışlarsanız en hayırlısı olur
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.