Тоесть получается что почти любую хсс можно повысить до high если пруфануть им что можно угнать куку и авторизоваться ?
Ну во-первых не всегда ты сможешь куки угнать, а во-вторых не всегда посредством них можешь авторизоваться в аккаунте, если есть ещё всякие сессии и пр. что не даст бэкенду доверять одним лишь кукам
Если все условия сходятся, то нужно делать естественно. Об этом чел на медиуме писал, что имея xss в админке wordpress можно её сдать и получит 200-400$, а можно попробовать атаковать админа и поднять уровень до критикал и получить 2000$
Особого смысла нет писать два репорта. Напиши в тот же репорт и все, если норм тима и уязвимости независимы друг от друга - доплатять, а если не очень хорошая, то даже два разных репорта в один склеить смогут
Парни, а информзащита зашкварная контора в плане работодателя или норм? Прислали вакансию оттуда на разраба. Может кто веслал/веслает там. Поделитесь инфой
Парни, а информзащита зашкварная контора в плане работодателя или норм? Прислали вакансию оттуда на разраба. Может кто веслал/веслает там. Поделитесь инфой