当前位置: 首页 > news >正文

漏洞赏金实战:我是如何轻松获得2500美元奖金的

我在漏洞赏金计划中获得的最轻松的2500美元

大家好,今天我将谈论我发现的第一个漏洞。当时,我对信息安全知之甚少,所以没有进行扫描之类的操作,我只是像普通用户一样使用应用程序,但好奇心促使我发现了这个漏洞。

我是如何发现这个漏洞的?

有一天,我的朋友来找我为他朋友预约行程,当司机到达时,我想把司机号码给我的朋友,让他转交给他的朋友以便与司机联系。当时我知道Uber会保护司机和客户的号码,但我是一个好奇的人,所以我到处点击,直到发现了一个新功能——它允许你向司机发送短信。

当我点击它时,令人惊讶的事情发生了,司机的真实号码显示在我面前。我把号码给了我的朋友,让他转发给他的朋友。然后我思考了发生的事情,觉得这是不寻常的行为,认为这是一个漏洞!

阅读更多关于号码匿名化功能的内容...

如何复现这个漏洞?

首先,预约一个行程。之后,按下图中箭头指示的位置,以便与司机进行对话。

之后,点击上方的电话图标,会出现两个选项:第一个是与司机通话(如果点击它,会跳转到Uber的通用号码,你不会知道司机的真实号码)。

第二个选项是向司机发送短信,当你点击它时,司机的真实号码就会显示出来。

我是如何报告这个漏洞的?

我在HackerOne上搜索了Uber,发现他们有一个漏洞赏金计划。我尝试发送报告,但因为我的账户是新的,没有任何信誉积分,所以无法发送。我联系了HackerOne的支持,但也没有结果。

我在Facebook上搜索,找到了一个名叫Khaled Hassan的人,他是一位资深安全研究员。我决定把漏洞发给他,让他代我提交(当时我根本不认识他,但现在他是我最好的朋友之一)。

漏洞在发送报告一个月后得到修复,我获得了我的第一笔赏金。

经验教训

当我发现这个漏洞时,我在信息安全领域没有任何经验,但我有好奇心,促使我到处点击直到发现这个漏洞。所以,使用应用程序或网站,仔细浏览并理解它的工作原理,然后开始你的黑客之旅,这会给你带来好的结果,你会发现很多漏洞。

注意逻辑漏洞。

当你怀疑自己发现了漏洞但不确定时,咨询你的亲密朋友,不要失去希望。

感谢阅读,希望我的故事对你有用。

时间线

[2020年1月29日] - 漏洞报告
[2020年1月31日] - 分类处理
[2020年3月4日] - 漏洞修复
[2020年3月6日] - 获得2500美元奖励
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.gsyq.cn/news/45954.html

相关文章:

  • 2025.11.10总结
  • 【CI130x 离在线】C++事件驱动模式编程
  • 2025 年 11 月食堂承包厂家推荐排行榜,学校食堂承包,工厂食堂承包,企业单位食堂承包,医院工地科技园食堂承包公司精选
  • shadcn之表单
  • 光学神经网络
  • 2025 年 11 月疥螨阴虱药剂厂家推荐排行榜,扑灭司林,苯甲酸苄酯,胺氯菊百灭宁,科灭达专业配方高效灭杀方案公司推荐
  • Day17内容溢出overflow属性
  • 谷歌广告生态指南:AdSense/GAM 接入避坑 + 填充监听 + 问题排查
  • 2025 年 11 月流量计厂家推荐排行榜,热式/模拟式/数字式/高压/高温/耐腐蚀/多气体/4-20mA/RS485/分体式/不锈钢/高精度流量计公司推荐
  • 2025 年 11 月聚氨酯厂家推荐排行榜,浇注型聚氨酯,聚氨酯预聚体,聚氨酯胶黏剂,聚氨酯组合料,聚氨酯密封,聚氨酯轮,聚氨酯胶辊,聚氨酯制品公司推荐
  • 2025 年 11 月氢氧化镁厂家推荐排行榜,矿石氢氧化镁,矿石法氢氧化镁,水镁石氢氧化镁,阻燃剂氢氧化镁,改性氢氧化镁公司推荐
  • 20232415 2025-2026-1 《网络与系统攻防技术》实验四实验报告
  • Day17清除默认样式
  • 2025 年 11 月磨粉机厂家推荐排行榜,雷蒙磨粉机,环辊磨粉机,摆式磨粉机,矿石磨粉机,超细磨粉机,高压磨粉机公司推荐
  • 详细介绍:探究微波消解仪如何创新现代实验室的样品前处理流程
  • 爆肝!Oracle RAC 日常运维命令总结
  • 详细介绍:线性代数 几何意义 | 基础、向量、行列式与线性方程组(上篇)
  • 在Zabbix中修改Web页面显示名称
  • 20232406 2025-2026-1 《网络与系统攻防技术》实验四实验报告
  • 2025 年 11 月危险品运输厂家推荐排行榜,危险品运输车,危险品运输罐,危险品运输物流,危险品运输公司专业实力与安全服务深度解析
  • 对于生成虚tree进行DP——CF1097G Vladislav and a Great Legend
  • 使用napi-rs,通过node调用rust代码
  • 智语写作都有哪些功能?看这一篇就够了!智语写作全功能详解
  • rufus.ini
  • Explorer++
  • Interpretability-Guided Test-Time Adversarial Defense
  • 2025 年 11 月开窗器厂家推荐排行榜,链条开窗器,机芯开窗器,配件开窗器,电动开窗器公司推荐
  • noip5
  • #题解#洛谷P3143
  • 20232326 2025-2026-1 《网络与系统攻防技术》实验四实验报告