Your trial period has ended!
For full access to functionality, please pay for a premium subscription
CR
Репорты простым языком
https://t.me/critical_bug
Channel age
Created
Language
Russian
-
ER (week)
-
ERR (week)

Самые важные ИБ-репорты со всего мира простым языком.

Messages Statistics
Reposts and citations
Publication networks
Satellites
Contacts
History
Top categories
Main categories of messages will appear here.
Top mentions
The most frequent mentions of people, organizations and places appear here.
Found 24 results
Repost
5
11
480
PHD в этом году

500 спикеров официально подтверждено! Это невероятные просто цифры, настоящий уровень мероприятия - вот он. Делегации из 41 государства посетят PHDays fest в этом году. В Лужники приедут уважаемые люди из стран Латинской Америки, Африки, Ближнего Востока и Азии [[весь мир]]. Уверен, что тысячи человек из России придут посмотреть, послушать доклады и поучаствовать в конкурсах. Мне особенно интересно будет посетить доклады от иностранных исследователей про Багбаунти, задать вопросы. Программу уже частично опубликовали. Ну и в конкурсах, надеюсь, также поучаствовать сам.
04/18/2025, 12:28
t.me/critical_bug/1609
Repost
4
12
529
🤑🤡💳 XSS в чате

Наверное одно из самых опасных мест для XSS - это личные сообщения ВКонтакте. Вот так и получилось - в функционале импорта товаров, заливая специально сформированный XML с пэйлоадом в атрибуте, удалось найти эту уязвимость. Не было фильтрации. Потом выяснилось, что сообщение еще можно было и переслать [это делает дыру еще опасней]. Сами знаете, к чему может привести XSS в такой большой социальной сети.

Совет:

подпишитесь уже на мой канал и включите эти уведомления, чтобы не пропустить посты о моих лучших находках
04/09/2025, 20:08
t.me/critical_bug/1608
Repost
4
3
322
❤️🛍✌️ как получить скрытых подписчиков

Мониторил всякие тестовые группы разработчиков в социальной сети ВКонтакте, [чтобы найти какой-то новый функционал или старый, о котором я не знаю] - в одной из групп были скрытые подписчики. Меня это конечно же не устроило, я решил байпасить это окошечко. Соврешенно случайно попалась эта ссылка https://vk.com/search/people?group_id=219881844 - подставил туда айди и подписчики группы раскрылись. Получил 26 000 ₽ на ровном месте.

Совет:

иногда полезно посмотреть тестовые группы разработчиков, или любой другой функционал где разработчики что-то тестируют - это помогло найти мне очень много уязвимостей
04/06/2025, 16:28
t.me/critical_bug/1607
Repost
1
6
386
KHS Talks: Сергей Белов и Олжас Сатиев о мифах в кибербезопасности.

KHS Talks — подкаст о кибербезопасности, где мы простым языком говорим о том, что на самом деле важно. Для обычных пользователей и для бизнеса — без сложных терминов, но по делу. Обсуждаем всё: от новостей до трендов и реальных кейсов.

В пилотном выпуске вместе с нашим гостем Сергеем Беловым, директором по информационной безопасности, мы поговорим о мифах, которые до сих пор живут в сфере ИБ. Что из этого уже давно неактуально?

1. Мифы о кибербезопасности. 2025 год: какие есть проблемы?
2. Взломы в 2010-ых. Время без https
3. За 15 лет поменялось многое. TLS сертификат
4. Можно ли пользоваться публичным Wi-Fi? Виртуальные карты. Как догонять людей с помощью Wi-Fi
5. Смена паролей. 12345Аа!
6. Режим Инкогнито в браузерах
7. Антивирусы. Нужен ли нам отечественный антивирус?
8. Компьютерные клубы. Риск взломов
9. DLP и Кибербез. Мониторят ли компании сотрудников?
10. Автозаполнения тогда и сейчас
11. Безопасна ли продукция Apple? Вирусы для MacOS
12. VPN, как дополнительное место атаки
13. Расширения в браузерах и Cookies
14. Евросоюз станет лидером в кибербезопасности?
15. Кибербезопасность — не тренд, а фундамент

Смотрим на YouTube канале:

https://youtu.be/QFotK9T8Mig?si=22fjDO0pJiU7BDFX
04/05/2025, 20:50
t.me/critical_bug/1606
Repost
7
12
455
😎😤🤪 ХХС

При написании этого отчета вдохновился отчетами багхантера linkkss. Еще со времен HackerOne помню что он называл свои отчеты коротко и ясно: CSRF, XSS. В спешке, пока пытался составить репорт, перепутал одну букву и получилась ХХС. Ну а про саму уязвимость - это была классическая XSS в уведомлении, ничего выдающегося и сложного. Удивило место где она была, достаточно было просто вставить в первое попавшееся поле '">, потом нажать на кнопку и отрабатывал JS-код.

Совет:

Если на сайте реализованы уведомления (всякие всплывающие окошки) - имеет смысл попробовать внедрить payload туда. По своему опыту знаю, что там очень часто бывают XSS.
03/31/2025, 14:28
t.me/critical_bug/1605
Repost
16
10
469
😱❔🤨 +!++@+@#!$+!@$#+!@+#$РАСКРЫТИЕ ПОДПИСЧИКОВ И НАЗВАНИЯ ЧАСТНЙО ГРУППЫ!+!++@+@#!$+!@$#+!@+#$

Вот эту багу удалось найти очень легко. Перемещался кликами по поиску ВКонтакте и увидел такую ссылку - https://vk.com/search/people?c[group]=ид_какой-то_группы. Я знаю что группы в социальной сети ВКонтакте начинаются с минуса обычно, но тут минуса не было. Для открытой группы я таким образом получил участников. Сразу появилась идея - а что если подставить туда ид частной группы? Подставил ид 111 и ничего. Потом добавил минус и раскрылись все участники частной группы, аватарка и название. Так и не понял почему это работало...

Совет:

ставьте минус везде, даже если вам кажется что он тут не нужен
03/30/2025, 17:26
t.me/critical_bug/1604
Repost
9
7
455
🤯🐥🚨 по этой ссылке https://vk.com/market-219620653?format=yml раскрываются товары частной группы для всех в интернете

Когда искал эту дыру в очередной раз доказал себе, что просто стоит немного посмотреть по-шире. Там где не смотрели другие багхантеры. В итоге нашел её через сторонний сервис. Можно было легко и просто получать товары для любой частной группы - кроме информации о товарах ничего не возвращалось, к сожалению. А функционал нужен был для того, чтобы легко, собственно, эти товары и подтягивать в свой рекламный кабинет.

Совет:

Внимательно ищите и проверяйте различные функционалы импорта/экспорта - там часто бывают интересные баги.
03/29/2025, 23:06
t.me/critical_bug/1603
🤯🧠😎 Про сайт

За последнюю неделю более чем 500 пользователей посетили страницы моего сайта и сгенерировали около 3500 тысяч просмотров для рейтинга и других страниц. Пользователи просматривают в среднем 5 страниц, прежде чем выйти с сайта - это отличный показатель. Некоторые представители программ (вендоры) уже запросили доступ к статистике и возможности отвечать на комментарии пользователей - я выдал доступы. Мне важно чтобы у пользователей к рейтингу оставалось доверие - поэтому я обсуждаю с представителями платформ как сделать сайт максимально прозрачным и справедливым. Также я внедряю механизмы, чтобы повышать уверенность самих пользователей в справедливости рейтинга. Таким образом были внедрены графики просмотров и переходов за последние 7 дней для каждой программы. Вы видите их в прикрепленной фотографии. Я хочу чтобы рейтинг нужен был не только для того, чтобы высказать мнение, хочу чтобы он был одинаково полезен как программам, которые смогут получить себе новых багхантеров, так и пользователям, которые смогут выбрать себе крутую программу.

https://eh.su/vote/vkontakte_vk
03/18/2025, 21:50
t.me/critical_bug/1602
🔥🔥🔥 Рейтинг программ запущен

https://eh.su/rating
https://eh.su/rating
https://eh.su/rating

Голосовать можно только при входе через Telegram, в перспективе будет добавлены другие социальные сети. Каждый пользователь может отдать 10 голосов в день за свои любимые программы. Можно еще оставить комментарий, если хотите. В рейтинге есть топ голосующих, благодаря которому 5 пользователей получат призы по итогам месяца (ТОП-1 получит 15000 рублей, ТОП-2 получит 10000 рублей, а ТОП-3 получит 5000 рублей прямо на карту). Еще два человека случайным образом будут выбраны из всех остальных проголосовавших хотябы раз - и тоже получат свои призы. Крутые футболки от Багхантера. Вендоры уже могут заявить права на свои программы, чтобы получать статистику переходов и голосов, а также удобно отвечать на комментарии пользователей, все заявки будут разобраны и одобрены до конца следующей недели, когда соберется статистика.

Сайт написан так, что с него даже нечему утекать. Все данные, которые пользователь передает при регистрации - они итак в открытом доступе. Сайт вообще не хранит никаких персональных данных. Но а для тех кто боится раскрывать данные своей телеги - есть анонимные аккаунты.

Приходите сегодня вечером на прямой эфир в 18:00 - там я отвечу на вопросы пользователей и подробней покажу функционал сайта, расскажу что буду делать дальше.

Если остались вопросы - пишите напрямую в личку @telegadlyasvyazi2

Всех поздравляю с запуском крутого рейтинга!)
03/15/2025, 11:31
t.me/critical_bug/1601
Repost
8
1
316
Вот этим ребятам большое спасибо за то что помогли протестить :)

Для Alex Shev отдельное большое спасибо 🚧
03/12/2025, 19:09
t.me/critical_bug/1600
Т-Банк лидирует в тестовом рейтинге 🎉
03/12/2025, 19:09
t.me/critical_bug/1599
Рейтинг программ by Багхантер. 15-16 числа все начнём голосовать.
03/12/2025, 19:09
t.me/critical_bug/1598
https://reports2.zaheck.ru/reports/36
03/11/2025, 22:42
t.me/critical_bug/1597
За уязвимости добавлю в зал славы и на PHD подарю футболку.
03/11/2025, 20:26
t.me/critical_bug/1596
Repost
4
6
588
🔥Новый раздел на сайте

Уже можно потыкать, потестировать. Скоро релиз.

https://reports2.zaheck.ru/rating
03/11/2025, 20:21
t.me/critical_bug/1595
https://reports2.zaheck.ru/reports/33
03/10/2025, 11:38
t.me/critical_bug/1594
В «Репортах простым языком VIP» уведомления о новых программах появляются иногда даже раньше, чем об этом сообщают площадки

https://t.me/+wTTnvddt6n9kOGY0
03/06/2025, 12:32
t.me/critical_bug/1593
Repost
5
3
481
🔥 Платформа Standoff365: новая программа Positive Technologies (продукты)

https://bugbounty.standoff365.com/programs/pt_product
03/06/2025, 12:21
t.me/critical_bug/1592
Repost
6
5
523
🔥 Платформа BI.ZONE: новая программа МКБ

https://bugbounty.bi.zone/companies/mkb
03/06/2025, 12:03
t.me/critical_bug/1591
Repost
4
7
538
https://reports2.zaheck.ru/reports/24
02/22/2025, 19:08
t.me/critical_bug/1590
Repost
5
5
438
🎸😠😒 5 крутых уязвимостей ВКонтакте

Именно про них я и расскажу 27 февраля в Москве на VK SECURITY CONFAB. Если в прошлый раз я рассказывал про 3 low уязвимости, то сейчас я постарался выбрать такие уязвимости, которыми я горжусь. Настоящий эксклюзив - записи не будет. Только 27.02 - только в этот день.

Регистрируйтесь по ссылке, приходите посмотреть.

🐹 Багхантер 🙂 Багбаунти
02/17/2025, 20:23
t.me/critical_bug/1589
https://reports2.zaheck.ru/reports/11
02/12/2025, 20:20
t.me/critical_bug/1588
https://reports2.zaheck.ru/reports/7
02/08/2025, 17:05
t.me/critical_bug/1587
EH.SU скоро, а пока можно потестить репорты по ссылке https://reports2.zaheck.ru/reports/6 📷
01/28/2025, 19:49
t.me/critical_bug/1586
Search results are limited to 100 messages.
Some features are available to premium users only.
You need to buy subscription to use them.
Filter
Message type
Similar message chronology:
Newest first
Similar messages not found
Messages
Find similar avatars
Channels 0
High
Title
Subscribers
No results match your search criteria