Forwarded from ciprobe
Hard work pays off! After two month of grinding, I officially received a Letter of Recognition (LoR) from NASA VDP for a P2 (High) vulnerability report! 🚀🛰
The road to get here wasn't easy:
5x P5
Duplicates: 4x P5, 1x P4, 1x P3, 1x P2
Patience and persistence are everything in bug bounty. Huge thanks to the NASA team and @sploitus_agency for teaching me about security researching)
The road to get here wasn't easy:
5x P5
Duplicates: 4x P5, 1x P4, 1x P3, 1x P2
Patience and persistence are everything in bug bounty. Huge thanks to the NASA team and @sploitus_agency for teaching me about security researching)
❤1
2 soat boshimni qotirgan joy )
Avval
Keyin boshqa yo‘lga o‘tdim.
user input'ini to‘g‘ridan-to‘g‘ri MongoDB update'ga berayotganini ko‘rdim.
qilib,
Keyin
200 OK
Bu challenge'dan asosiy lesson:
Qiymat qayerdan kelayotganini tushunmasdan turib, uni qanday bypass qilishga yopishib qolmaslik kerak :)
/flag endpointida:const remoteAddress = req.connection.remoteAddress;Avval
X-Forwarded-For orqali 127.0.0.1 qilib bypass qilaman deb o‘yladim. Lekin remoteAddress headerdan emas, TCP socket'dan olinar ekan.Keyin boshqa yo‘lga o‘tdim.
/update endpointida:Note.findByIdAndUpdate(noteId, req.body)user input'ini to‘g‘ridan-to‘g‘ri MongoDB update'ga berayotganini ko‘rdim.
$set ishlashini tekshirdim → keyin $rename orqali:title → __proto__._peername.addressqilib,
127.0.0.1 qiymatini prototype'ga olib kirdim.Keyin
/flag:200 OK
HTB{xxxxxxxxxxx}Bu challenge'dan asosiy lesson:
Qiymat qayerdan kelayotganini tushunmasdan turib, uni qanday bypass qilishga yopishib qolmaslik kerak :)
👍1
Red Team
2 soat boshimni qotirgan joy ) /flag endpointida: const remoteAddress = req.connection.remoteAddress; Avval X-Forwarded-For orqali 127.0.0.1 qilib bypass qilaman deb o‘yladim. Lekin remoteAddress headerdan emas, TCP socket'dan olinar ekan. Keyin boshqa yo‘lga…
Nu qarelar shundan kegin tushundim men bundan 2 yil oldin qigan hamma Full Stack loyihalarimi aynan shu logika bilan qigan ekanman, hammasida Prototype Polution bor ekan palakat )
Backend Node.Js / Express.js da yozilgan edi
Backend Node.Js / Express.js da yozilgan edi
Forwarded from Uzum Team
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Turan Security
Turan Security kompaniyasi Cyber Security Summit | CENTRAL EURASIA – CSS 2026 ishtirokchilari safida!
Turan Security — yetakchi kiberxavfsizlik kompaniyasi va Markaziy Osiyodagi birinchi CVE Numbering Authority (CNA) hisoblanadi. Kompaniya tadqiqotchilari NASA, Google, Nvidia, Amazon, Alibaba kabi global texnologiya kompaniyalarining Hall of Fame dasturlarida ham e'tirof etilgan.
120 dan ortiq mijozga ega kompaniya SOC as a Service, penetratsion testlar, ISO/IEC 27001 va PCI DSS bo'yicha konsalting hamda auditlar, DevSecOps va boshqa kiberxavfsizlik xizmatlarini taqdim etadi. Ushbu xizmatlar tashkilotlarga kiberxatarlarni boshqarish, xavfsizlik nazorati vositalarini mustahkamlash va muhim raqamli infratuzilmani himoya qilishda yordam beradi.
CSS 2026 doirasida Turan Security o'zining Bug bounty va Threat intelligence platformalarini namoyish etadi — ular zaifliklarni aniqlash, yangi tahdidlarni kuzatib borish va tashkilotlarning umumiy xavfsizlik darajasini oshirish uchun amaliy yechimlarni taklif qiladi.
Turan Security jamoasi bilan 6–7 oktabr kunlari Toshkentda bo'lib o'tadigan CSS 2026 da uchrashing!
We are pleased to welcome Turan Security to Cyber Security Summit | CENTRAL EURASIA – CSS 2026!
Turan Security is a leading cybersecurity company and the first CVE Numbering Authority (CNA) in Central Asia. Its cybersecurity researchers have also been recognised in the Hall of Fame programmes of global technology companies like NASA, Google, Nvidia, Amazon, Alibaba.
With a portfolio of 120+ clients, company provides SOC as a Service, penetration testing, ISO/IEC 27001 and PCI DSS consulting and audits, DevSecOps, and other cybersecurity services designed to help organisations manage cyber risks, strengthen security controls and protect critical digital infrastructure.
At CSS 2026, Turan Security will showcase its bug bounty and threat intelligence platforms, offering practical solutions for identifying vulnerabilities, monitoring emerging threats and strengthening organisations’ overall security posture.
Meet the Turan Security team at CSS 2026 in Tashkent on 6-7 October.
Turan Security — yetakchi kiberxavfsizlik kompaniyasi va Markaziy Osiyodagi birinchi CVE Numbering Authority (CNA) hisoblanadi. Kompaniya tadqiqotchilari NASA, Google, Nvidia, Amazon, Alibaba kabi global texnologiya kompaniyalarining Hall of Fame dasturlarida ham e'tirof etilgan.
120 dan ortiq mijozga ega kompaniya SOC as a Service, penetratsion testlar, ISO/IEC 27001 va PCI DSS bo'yicha konsalting hamda auditlar, DevSecOps va boshqa kiberxavfsizlik xizmatlarini taqdim etadi. Ushbu xizmatlar tashkilotlarga kiberxatarlarni boshqarish, xavfsizlik nazorati vositalarini mustahkamlash va muhim raqamli infratuzilmani himoya qilishda yordam beradi.
CSS 2026 doirasida Turan Security o'zining Bug bounty va Threat intelligence platformalarini namoyish etadi — ular zaifliklarni aniqlash, yangi tahdidlarni kuzatib borish va tashkilotlarning umumiy xavfsizlik darajasini oshirish uchun amaliy yechimlarni taklif qiladi.
Turan Security jamoasi bilan 6–7 oktabr kunlari Toshkentda bo'lib o'tadigan CSS 2026 da uchrashing!
We are pleased to welcome Turan Security to Cyber Security Summit | CENTRAL EURASIA – CSS 2026!
Turan Security is a leading cybersecurity company and the first CVE Numbering Authority (CNA) in Central Asia. Its cybersecurity researchers have also been recognised in the Hall of Fame programmes of global technology companies like NASA, Google, Nvidia, Amazon, Alibaba.
With a portfolio of 120+ clients, company provides SOC as a Service, penetration testing, ISO/IEC 27001 and PCI DSS consulting and audits, DevSecOps, and other cybersecurity services designed to help organisations manage cyber risks, strengthen security controls and protect critical digital infrastructure.
At CSS 2026, Turan Security will showcase its bug bounty and threat intelligence platforms, offering practical solutions for identifying vulnerabilities, monitoring emerging threats and strengthening organisations’ overall security posture.
Meet the Turan Security team at CSS 2026 in Tashkent on 6-7 October.
Forwarded from monday
This media is not supported in your browser
VIEW IN TELEGRAM
⏰ CYBERKENT 4.0: “Red team” uchun ro‘yxatdan o‘tish yakunlandi!
“Red team” saralashida ishtirok etish uchun jami 440 ta jamoa (1 444 nafar ishtirokchi) ro‘yxatdan o‘tdi.
❗️ Hozirda jamoalar tarkibi musobaqa talablariga muvofiqligi yuzasidan tekshirilmoqda.
📣 Saralash bosqichi 22-sentabr kuni soat 10:00 dan 18:00 gacha onlayn formatda bo‘lib o‘tadi.
🌐Website | 📝Telegram | 🌐Facebook | 📹Youtube | 📱Instagram
“Red team” saralashida ishtirok etish uchun jami 440 ta jamoa (1 444 nafar ishtirokchi) ro‘yxatdan o‘tdi.
❗️ Hozirda jamoalar tarkibi musobaqa talablariga muvofiqligi yuzasidan tekshirilmoqda.
📣 Saralash bosqichi 22-sentabr kuni soat 10:00 dan 18:00 gacha onlayn formatda bo‘lib o‘tadi.
🌐Website | 📝Telegram | 🌐Facebook | 📹Youtube | 📱Instagram
Ozi cyberkent ga siqilib otirudim eshigimi tagiga endi armiyaga chaqirib kelishdi WTF 🗿
😁12🤣3
Forwarded from clay
🔥 Meta Quest 3 sotiladi!
🥽 Meta Quest 3 (512GB)— juda yaxshi holatda, ehtiyotkorlik bilan ishlatilgan.
📦 Komplekt:
Meta Quest 3 headset
Controllerlar
Original zaryadkasi
Kabel
Original box
🎁 Bonus: Battery Strap — boshga qulay taqiladi va qo‘shimcha ~2 soatgacha zaryad beradi
⏱ Ishlatilgan: 1 yil
✨ Holati: juda yaxshi / deyarli yangi
💰 Narxi: 500$
Qiziqqanlar murojaat qilishi mumkin.
🥽 Meta Quest 3 (512GB)— juda yaxshi holatda, ehtiyotkorlik bilan ishlatilgan.
📦 Komplekt:
Meta Quest 3 headset
Controllerlar
Original zaryadkasi
Kabel
Original box
🎁 Bonus: Battery Strap — boshga qulay taqiladi va qo‘shimcha ~2 soatgacha zaryad beradi
⏱ Ishlatilgan: 1 yil
✨ Holati: juda yaxshi / deyarli yangi
💰 Narxi: 500$
Qiziqqanlar murojaat qilishi mumkin.