Comments 6
Заголовок кликбейтный. Мышкой кликать всё же придётся.
Этот отчёт ушёл в сеть так как Владелец сервиса отказался отблагодарить за такое Bug Bounty WhiteHat, я так понимаю.
За JWT без подписи нужно, конечно, выгонять из профессии
Так тут дело не в том, есть подпись или нет. Сервис выдал чужой токен, получив только электронную почту. Подпись не изменила бы ничего. Выгонять подозреваю некого, т к это ошибка уровня даже не джуна, а индуса, которого взяли на подработку. (Сталкивался с подобным кодом. Фирма перепродавала таких вот "пОгрОмистов", выдавая их за опытных, само собой)
Sign up to leave a comment.
Захват аккаунта без единого щелчка мыши