vulnerability report ekata response ekak thama aawwe na

hasithayad

Well-known member
  • Sep 28, 2011
    30,793
    1
    44,995
    113
    අපේ ඒවටත් ඔය වගේ රිපෝට් එනව දවස ගානෙ. වැඩිපුරම ඩස්පයොයි බංගලියොයි. ලඟදි ඉඳන් ලංකාවෙ එවුනුත් එවනව. මල වදේ. මේ අන්තිමට එවපු පොන්නයා. උඹ එහෙම නෙවෙයි නේද? :lol:

    Mahad Ali <[email protected]> wrote:
    Hi Team,

    I am a security researcher and I found this vulnerability in your website: XXX

    Bug type : UI Redress
    Impact : Phishing (account compromise )

    Description :
    Clickjacking, also known as a "UI redress attack", is when an attacker uses multiple transparent or opaque layers to trick a user into clicking on a button or link on another page when they were intending to click on the top level page. Thus, the attacker is "hijacking" clicks meant for their page and routing them to another page, most likely owned by another application, domain, or both.

    Using a similar technique, keystrokes can also be hijacked. With a carefully crafted combination of stylesheets, iframes and text boxes, a user can be led to believe they are typing in the password to their email or bank account, but are instead typing into an invisible frame controlled by the attacker.

    Impact:
    The site can also be opened in an iframe after the user has logged it making it hard for the user to avoid phishing. A user can be tricked into entering his credentials in what may be the placeholder for the original website details. And thus his credentials would be sent to the attacker.

    Remediation :
    Add an iframe destroyer in the header of the page

    Waiting for your response and hoping for a bounty reward for responsibly disclosing this issue to your team.

    Note : I am also attaching a screenshot as proof of concept.

    Best Regards,
    Mahad Ali
     
    • Haha
    Reactions: siri_ayya

    hecker_thama

    Well-known member
  • Dec 27, 2022
    6,764
    6,977
    113
    අපේ ඒවටත් ඔය වගේ රිපෝට් එනව දවස ගානෙ. වැඩිපුරම ඩස්පයොයි බංගලියොයි. ලඟදි ඉඳන් ලංකාවෙ එවුනුත් එවනව. මල වදේ. මේ අන්තිමට එවපු පොන්නයා. උඹ එහෙම නෙවෙයි නේද? :lol:
    clickjacking report karanna lejja nedd?

    mage eka Information Disclosure and Misconfiguration
     
    • Haha
    Reactions: hasithayad

    hita makuna

    Well-known member
  • Nov 3, 2012
    3,071
    3,307
    113
    ාපේ කොම්පැනියට මේ ලගදි එවල තිබ්බ. ලංකාවෙ එකෙක්. උගේ ප්‍රොපෙශනල් කොලිෆිකේශන් ටික නම වගේ පස් ගුනයක් විතර දිගයි මේල් සිග්නේචර් එකට දාගෙන. ටිකක් ශෝ ඕෆ් කාරයෙක්. LSEG london wada karana security field ekek
     
    • Wow
    Reactions: hecker_thama

    hecker_thama

    Well-known member
  • Dec 27, 2022
    6,764
    6,977
    113
    අපේ ඒවටත් ඔය වගේ රිපෝට් එනව දවස ගානෙ. වැඩිපුරම ඩස්පයොයි බංගලියොයි. ලඟදි ඉඳන් ලංකාවෙ එවුනුත් එවනව. මල වදේ. මේ අන්තිමට එවපු පොන්නයා. උඹ එහෙම නෙවෙයි නේද? :lol:
    ාපේ කොම්පැනියට මේ ලගදි එවල තිබ්බ. ලංකාවෙ එකෙක්. උගේ ප්‍රොපෙශනල් කොලිෆිකේශන් ටික නම වගේ පස් ගුනයක් විතර දිගයි මේල් සිග්නේචර් එකට දාගෙන. ටිකක් ශෝ ඕෆ් කාරයෙක්. LSEG london wada karana security field ekek
    mata company eke main website eke link ekai >> oyalage sec or management eke mail ekakk ewanna. mehemai hari yata karama response ekakk ewanawanam witharak ewanna nettam epa
     

    hita makuna

    Well-known member
  • Nov 3, 2012
    3,071
    3,307
    113
    mata company eke main website eke link ekai >> oyalage sec or management eke mail ekakk ewanna. mehemai hari yata karama response ekakk ewanawanam witharak ewanna nettam epa
    ape cert chain issues wagekui less secure cipher wagekui tibbe.eke seen eka server eke hadala tiyanawa waf eke hadala na.eka goda damma. uba mokenda scan karanne. kali ehema dagen pen test karanawada
     

    hecker_thama

    Well-known member
  • Dec 27, 2022
    6,764
    6,977
    113
    ape cert chain issues wagekui less secure cipher wagekui tibbe.eke seen eka server eke hadala tiyanawa waf eke hadala na.eka goda damma. uba mokenda scan karanne. kali ehema dagen pen test karanawada
    ow kali walin thm. ithiri tika burpsuite walin scope blnne
     

    kevin_levin

    Well-known member
  • Jun 9, 2014
    10,359
    14,189
    113
    Email හරියන්නෑ telegram කරපං රිපෝට් එක
    නූඩ් එක්කම