漏洞赏金实战:我是如何轻松获得2500美元奖金的

news/2025/11/10 23:41:27/文章来源:https://www.cnblogs.com/qife122/p/19208595

我在漏洞赏金计划中获得的最轻松的2500美元

大家好,今天我将谈论我发现的第一个漏洞。当时,我对信息安全知之甚少,所以没有进行扫描之类的操作,我只是像普通用户一样使用应用程序,但好奇心促使我发现了这个漏洞。

我是如何发现这个漏洞的?

有一天,我的朋友来找我为他朋友预约行程,当司机到达时,我想把司机号码给我的朋友,让他转交给他的朋友以便与司机联系。当时我知道Uber会保护司机和客户的号码,但我是一个好奇的人,所以我到处点击,直到发现了一个新功能——它允许你向司机发送短信。

当我点击它时,令人惊讶的事情发生了,司机的真实号码显示在我面前。我把号码给了我的朋友,让他转发给他的朋友。然后我思考了发生的事情,觉得这是不寻常的行为,认为这是一个漏洞!

阅读更多关于号码匿名化功能的内容...

如何复现这个漏洞?

首先,预约一个行程。之后,按下图中箭头指示的位置,以便与司机进行对话。

之后,点击上方的电话图标,会出现两个选项:第一个是与司机通话(如果点击它,会跳转到Uber的通用号码,你不会知道司机的真实号码)。

第二个选项是向司机发送短信,当你点击它时,司机的真实号码就会显示出来。

我是如何报告这个漏洞的?

我在HackerOne上搜索了Uber,发现他们有一个漏洞赏金计划。我尝试发送报告,但因为我的账户是新的,没有任何信誉积分,所以无法发送。我联系了HackerOne的支持,但也没有结果。

我在Facebook上搜索,找到了一个名叫Khaled Hassan的人,他是一位资深安全研究员。我决定把漏洞发给他,让他代我提交(当时我根本不认识他,但现在他是我最好的朋友之一)。

漏洞在发送报告一个月后得到修复,我获得了我的第一笔赏金。

经验教训

当我发现这个漏洞时,我在信息安全领域没有任何经验,但我有好奇心,促使我到处点击直到发现这个漏洞。所以,使用应用程序或网站,仔细浏览并理解它的工作原理,然后开始你的黑客之旅,这会给你带来好的结果,你会发现很多漏洞。

注意逻辑漏洞。

当你怀疑自己发现了漏洞但不确定时,咨询你的亲密朋友,不要失去希望。

感谢阅读,希望我的故事对你有用。

时间线

[2020年1月29日] - 漏洞报告
[2020年1月31日] - 分类处理
[2020年3月4日] - 漏洞修复
[2020年3月6日] - 获得2500美元奖励
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/961859.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

华为网络设备重启-保存-清楚配置恢复出厂配置命令

1.reboot重启设备命令 reboot命令用来重新启动设备。 该命令功能与设备关闭电源再开启电源的效果相同。在对设备进行远程维护时,不需到现场重新启动设备,只需执行本命令即可在远程重新启动设备。 【1】重新启动设备 …

2025.11.10总结

今天对已有项目做拆解,对之后要做的项目做分析。 目前的就是一个多个没有关联的模块的耦合 心理咨询预约模块 1.获取咨询师列表 2.创建聊天室,实现实时会话 3.聊天记录 学习模块 1.创建学习包 2.能在学习包下添加视频…

2025 年 11 月 PFA 隔膜阀厂家推荐排行榜,PFA 隔膜阀,防腐隔膜阀,高纯隔膜阀,耐酸碱隔膜阀公司推荐

2025 年 11 月 PFA 隔膜阀厂家推荐排行榜 在半导体制造、化工、医药等高纯和腐蚀性流体处理领域,PFA隔膜阀凭借其优异的耐腐蚀性、高纯度和可靠的密封性能,成为关键工艺环节不可或缺的部件。随着国内半导体产业链自主…

Django中使用应用自定义配置

参考文档: 定义:app.pyfrom django.apps import AppConfigclass TraindatagenConfig(AppConfig):....testconf = testconf调用:views.pyapps.get_app_config(traindatagen).testconf// 值为testconf

【CI130x 离在线】C++事件驱动模式编程

void VCMCoreClient::initializeEventHandlers() {eventHandlers = {{VCMSignal::BaiduError, [this]() { handleBaiduError(); }},{VCMSignal::BaiduReady, [this]() { handleBaiduReady(); }},{VCMSignal::CapturedW…

推荐一种异步线程执行过程中更新进度的方法

在实际应用中,对于耗时比较长或者耗费性能的操作,为了避免UI卡顿,通常采用后台线程的方式进行处理,但用户需要知道当前操作的执行进度(如当前进度是百分比),以及一些更详细的过程信息(如共分5步,当前是正在执…

2025 年 11 月食堂承包厂家推荐排行榜,学校食堂承包,工厂食堂承包,企业单位食堂承包,医院工地科技园食堂承包公司精选

2025年食堂承包行业深度解析:专业服务商综合评估与选择指南 行业现状与发展趋势 随着社会专业化分工的不断深化,食堂承包行业已发展成为涵盖多领域、多业态的综合性服务产业。从学校到工厂,从企业到医院,从科技园到…

希尔排序快速排序归并排序

希尔排序:插入排序的改良版,先取一个增量d,d=n/2,再从数列的第一个元素开始,每隔d个取数,将这几个数排序,再将d/2,依旧从第一个数开始,相隔d取数排序,直到d取1,一定可以将原数列排列完整。相比于插入排序,…

2025 年 11 月电源适配器厂家推荐排行榜,12V2A电源适配器,12V电源适配器,24V电源适配器,笔记本电源适配器公司推荐

2025 年 11 月电源适配器厂家推荐排行榜:12V2A电源适配器、12V电源适配器、24V电源适配器、笔记本电源适配器公司推荐 行业背景分析 随着全球电子设备市场的持续扩张,电源适配器作为关键配套设备的重要性日益凸显。根…

shadcn之表单

前言 shadcn表单相关的了解,可知道 shadcn 目前推出了3种方式来处理表单(毕竟shadcn只做ui,要想处理好完整表单就涉及到可控、校验等问题):react-hook-form、tanstack、useActionStatereact-hook-form版本 use cl…

2025 年 11 月粘度计厂家推荐排行榜,在线粘度计,旋转粘度计,振动粘度计,实验室旋转粘度计,反应釜在线粘度计公司推荐

2025年粘度计行业权威推荐榜单:在线、旋转、振动粘度计厂家综合评测 一、行业背景与发展现状 粘度测量作为工业过程控制和实验室分析的关键环节,在石油化工、食品制药、新材料研发等领域具有不可替代的重要地位。随着…

Numpy - numpy.random.randn()

Numpy - numpy.random.randn()What does numpy.random.randn() do? ChatGPT said:numpy.random.randn() is a function in NumPy that generates random numbers from a standard normal distribution — also known …

flask: 用Flask-Uploads实现文件上传

一,安装第三方库 $ pip install Flask-Uploads 二,代码 app.py #先导入次此处需要用到的库: from flask_uploads import UploadSet, IMAGES, configure_uploads, ALL,patch_request_class# 配置文件上传到的路径,以…

AI元人文:交织的智慧——应对价值困境的四条路径

AI元人文:交织的智慧——应对价值困境的四条路径 价值的不可通约性,如同横亘在人工智能与人类文明协作道路上的一道哲学深渊。它宣告了寻求“唯一正解”的传统范式——即“价值对齐”——的破产。在这一思想困局中,…

光学神经网络

📘 全光学神经网络(All-Optical Neural Networks, AONN)学习清单 ——论文 + 源码 + 学习顺序推荐(适合从你当前AFNN水平向更高层深入)🥇 阶段 1:入门与经典模型(了解光学实现神经网络的原理) 1️⃣ 《All-…

2025 年 11 月疥螨阴虱药剂厂家推荐排行榜,扑灭司林,苯甲酸苄酯,胺氯菊百灭宁,科灭达专业配方高效灭杀方案公司推荐

2025 年 11 月疥螨阴虱药剂厂家推荐排行榜:扑灭司林、苯甲酸苄酯、胺氯菊百灭宁、科灭达专业配方高效灭杀方案公司推荐 行业背景与发展现状 疥螨和阴虱感染作为常见的皮肤寄生虫病,在全球范围内持续影响着公共卫生安…

黑马点评优雅关闭服务

最近发现每次关闭时,会报错关于pending——list的报错 原因是线程还在进行,但是连接已经关闭了 解决也很简单 直接写一个@PreDestroy即可 @PreDestroy public void shutdown() { SECKILL_ORDER_EXECUTOR.shutdown();…

01-03 设计模式 - 导学

2023-11-14 01 为什么学设计模式?世上本没有路,走的人多了,便变成了路。在程序员的世界中,本没有设计模式,写代码是人多了,他们便总结出了一套能提高开发和维护效率的套路360行干一行爱一行,作为一个搞技术的,…

2025 年 11 月冲压件厂家推荐排行榜,新能源冲压件,光伏冲压件,精密冲压件,异形冲压件,五金冲压件,铝冲压件,汽配冲压件,不锈钢冲压件,家具冲压件公司推荐

2025年11月冲压件厂家推荐排行榜:新能源、光伏、精密等冲压件企业权威评测 行业背景与发展趋势 冲压加工作为现代制造业的基础工艺,在汽车、新能源、光伏、家电等领域发挥着不可替代的作用。随着产业升级和技术进步,…

Day17内容溢出overflow属性

<!DOCTYPE html> <html lang="en"> <head><meta charset="UTF-8"><meta name="viewport" content="width=device-width, initial-scale=1.0">…