有一个网站,举办编码比赛的编码和安置。他们颁发证书,以赢得编码考试,或至少进入决赛轮。
我没有参加那次比赛,但我的朋友参加了。他把证书和它的链接贴在LinkedIn上。
我和用户在同一个编码平台上,点击证书链接并导航到证书页面,然后我在证书中看到了我的名字,而不是那个家伙。
嗯,我很快就进入了浏览器的匿名模式,制作了一个假的虚拟帐户,复制并粘贴了那个url,然后再次砰地一声,证书上显示了那个假名。
是那个编码平台上的错误吗??有了这个我就有资格得到赏金了吗?
它的严重性是什么,知道它是编码和招聘平台?
在技术术语中,我应该如何称呼这个漏洞?
注意:当我从我的编码平台帐户登录,然后单击该链接,然后它说要登录查看证书。因此很明显,它与浏览器中的会话有关。
该网站说明了以下关于资格的情况:
一些与安全有关的共同问题可包括以下方面:
以下是不符合资格的例子:
我有资格得到赏金吗?
发布于 2019-11-11 10:17:44
这种漏洞通常被称为“业务逻辑滥用”。业务逻辑是指任何与业务相关的过程,例如“如果人们到达最后阶段,他们就会获得证书”。
您可以在没有参与的情况下获得证书,这是规避这种业务逻辑的一种方法。
不是的。他们的网站列出了哪些类型的漏洞有资格获得漏洞奖励,而您的漏洞不在其中。此外,您的漏洞具有绝对最小的影响,并且可以通过多种方式(例如,图像处理软件等)制作伪造证书。
https://security.stackexchange.com/questions/221013
复制相似问题