ali alhassoun

372 posts

ali alhassoun

ali alhassoun

@deepvvm

Free time bug bounty hunter

Katılım Aralık 2023
180 Takip Edilen634 Takipçiler
ali alhassoun
ali alhassoun@deepvvm·
@0xomar0 وياكم يارب الله يتقبل منا ومنكم صالح الاعمال
العربية
0
0
1
22
0xOmar
0xOmar@0xomar0·
كل عام وانتم بالف خير وصحه وسلامه تقبل الله منا ومنكم الصيام والقيام وصالح الاعمال
العربية
2
0
7
196
oxflask
oxflask@oxflask·
كل عام وانتم بخير ❤️ تقبل الله طاعتكم
العربية
2
0
7
196
Merroun Lahcen
Merroun Lahcen@dot1412·
Alhamdulillah. 🌙 Ending the night with a $1337 bounty from Google. Some of the best work happens when the world is quiet. Grateful for the find and the reward. #BugBounty #Google #Cybersecurity
Merroun Lahcen tweet mediaMerroun Lahcen tweet media
English
4
0
52
1.8K
ali alhassoun
ali alhassoun@deepvvm·
@Omarzzu ما شاءالله تبارك الله . الله يعطيك الصحة والعافية وشكراً لمشاركتك هاذي ال write up الرهيبه لل community
العربية
1
0
1
924
ali alhassoun
ali alhassoun@deepvvm·
🔴 نشرت مقال عن ثغرتين حصلتهم في Private Program بـ @Hacker0x01 في خدمة SSO (Single-Sign-On) تحت عنوان SSO Misconfiguration فيها اكثر من سيناريو جديد ومتأكد أنها يتفيدكم إن شاء الله @alialihson1/sso-misconfiguration-leading-to-privilege-escalation-lead-to-full-organization-takeover-sso-email-7d161e093c9e" target="_blank" rel="nofollow noopener">medium.com/@alialihson1/s… #BugBounty #bugbountytips
العربية
7
11
115
10.8K
ali alhassoun
ali alhassoun@deepvvm·
نتائج الويكند الماضي انتهت ب 2 Approved المنافسة قوية بس لازم الواحد يبدأ 😅 الله يوفقنا وياكم يارب 🙏🏻
ali alhassoun tweet mediaali alhassoun tweet mediaali alhassoun tweet media
العربية
11
0
84
5.1K
ali alhassoun
ali alhassoun@deepvvm·
@0xomar0 والله رهيب ياعمر الله يعطيك العافيه على الرايت اب الرهيب هذا
العربية
1
0
2
296
0xOmar
0xOmar@0xomar0·
🔴Business Logic — Disabling Payment On The Website بسم الله الرحمن الرحيم تخيل إنك صاحب متجر، وفجأة مهاجم قدر يعطل الدفع بالكامل… ولا عميل يقدر يشتري أي شيء من الموقع. هذا بالضبط اللي صار 👇
العربية
23
13
135
12.8K
Rakan Allhyani
Rakan Allhyani@Who_Ami77·
2. IDOR in Support Chat Allows Unauthorized Message Injection into Victim Case Ticket بعد Recon بسيط اكتشفت ان في دومين خاص بالsupport tickets وبعد شوية فحص وصلت لIDOR تسرب بعض المعلومات المهمة. الapplication كان يسوي validate فقط على الcaseNumber Parameter ولا يتحقق اذا كنت صاحب الcase فعلا او لا. السيناريوهات اللي كذا بالغالب تكون duplicate لذلك قررت اتعمق اكثر وجذبني parameter اسمه caseGuid وقلت ممكن استفيد منه, ومن خلال تحليلي لملفات الJS لقيت هذا الكود لو نلاحظ الكود عندنا mandatory parameters وهي caseId message وسألت نفسي سؤال هل الapp يسوي validate هنا او لا ؟ عشان القى جواب رحت لincognito browser وسويت ticket واخذت الcaseGuid منه وحطيته في الpost reply endpoint لو نلاحظ رد السيرفر بكلمة true ولو نشوف الticket راح نشوف رسالتنا موجودة واللي يأكد وجود الثغرة
Rakan Allhyani tweet mediaRakan Allhyani tweet mediaRakan Allhyani tweet mediaRakan Allhyani tweet media
2
0
25
2K
Rakan Allhyani
Rakan Allhyani@Who_Ami77·
3 Bugs = +7K SAR مساكم الله بالخير جميعا, بتكلم اليوم عن 3 ثغرات قدرت اكشتفها في احد البرامج 1. Unauthenticated Access to Admin Dashboard Leads to Exposure of +16k Customers Chatbot Messages بداية الفحص لاحظت ان الدومين كان كبير جدا وبعد التدقيق اكثر اكتشفت انه Backend لأكثر من Product واللي جذبني اكثر هو app بأسم chatbot-admin طيب هل يمديني ادخل بشكل طبيعي ؟ حاولت ادخل للURL بشكل طبيعي https://www.REDACTED[.]com/chatbot-admin راح يسوي Redirect لصفحة Oauth لكن شفت شيء غريب في الBurp History الReq كان يعطيني JWT Token, طيب ايش تقصد يا راكان ؟ الbackend يعطيني access طبيعي لانه يعتمد بشكل كامل على الOauth. طيب لو ما ارسل الreq الخاص بالOauth وش راح يصير ؟ فعلا هذا اللي جربته لو نلاحظ الrequest الاول هو الOauth والreq الثاني يخص الapp نفسه, طيب خلينا نوقف الاول ونرسل الثاني. بالفعل قدرت اوصل للAdmin Panel !
Rakan Allhyani tweet mediaRakan Allhyani tweet mediaRakan Allhyani tweet mediaRakan Allhyani tweet media
15
19
279
13.4K
Toryy??
Toryy??@torious100·
Just got a reward for a vulnerability submitted on @yeswehack -- Improper Access Control - Generic (CWE-284). #YesWeRHackers
Toryy?? tweet media
English
5
0
65
1.5K
ali alhassoun
ali alhassoun@deepvvm·
@Who_Ami77 الله يشفيه ويعافيه ويلبسه لباس الصحه والعافيه
العربية
1
0
2
148
Rakan Allhyani
Rakan Allhyani@Who_Ami77·
اللهم اشفي والدي اللهم أغرس العافية في جسده وأجعل كل وجع تكفيراً له اللهم إشفه شفاء لايغادر سقماً وطهر جسده بالصحه والعافية
العربية
15
1
38
2K
ali alhassoun
ali alhassoun@deepvvm·
كل عام وأنتم بخير أسأل الله أن يجعله شهر خير وبركة عليكم، ويكتب لكم فيه القبول والمغفرة، ويحقق لكم ما تتمنون. وجعلكم الله من صوامه وقوامه
العربية
0
0
5
470
4s3m Alharbi
4s3m Alharbi@w_4nj·
الحمدلله يارببب 😮‍💨 بعد مليون Duplicated و info اقدر اليوم انام بسلام
4s3m Alharbi tweet media4s3m Alharbi tweet media
العربية
5
0
48
2.8K
ali alhassoun
ali alhassoun@deepvvm·
@N163361N لعلها خيره يابطل بس لا يوقف اهم شي
العربية
1
0
1
356
1celec
1celec@N163361N·
زعلت بسبب إن الموقع تقفل وأنا مقدم عليه سبع ثغرات، اليوم صحيت من النوم لقيت عندهم تحديث واشتغل، ومو بس كذا، صار فيه ثغرات أقوى مع التحديث. ياخي ودي أجتمع مع الديفلوبر وأشوف إيش يفكر فيه، جاء يحل مشكلة وفك مليون مشكلة، وياريت حتى المشكلة انحلت، لا ما انحلت، بس صعّبها بدرجة 0.0001
1celec tweet media
العربية
6
0
24
3.8K