Тейковер брошенного сабдомена на S3 — засчитали как Low. Это норм?

Рейтинг: 54.9% · 21 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Ответить
Аватара пользователя
cacheasync9461
Сообщения: 4
Зарегистрирован: Пн май 11, 2026 11:20 am

Тейковер брошенного сабдомена на S3 — засчитали как Low. Это норм?

Сообщение cacheasync9461 »

Нашёл CNAME на несуществующий S3-бакет, зарегал бакет на себя, залил туда свой index.html. Сабдомен мой. В отчёте триаж поставил Low и заплатил 50 баксов. Это вообще законно с их стороны или меня кидают?
👍 ❤️1 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — platon_msk
С законностью ситуация неоднозначная, но в твою пользу: ты зарегистрировал публично доступный бакет на своё имя (это легально), не получал доступ к чужим данным, контент разместил свой. Факт регистрации — это доказательство уязвимости. Если в скоупе программы этот домен указан явно — у них вообще нет аргументов кроме «не хотим платить». Можно написать в disclosure с формулировкой что готов повыси…
Перейти к ответу →
Аватара пользователя
denis6377
Сообщения: 14
Зарегистрирован: Ср май 13, 2026 1:35 am

Re: Тейковер брошенного сабдомена на S3 — засчитали как Low. Это норм?

Сообщение denis6377 »

Зависит от того, какой это сабдомен и что ты в PoC показал. Если это assets-old.company.com без юзеров — Low честный. А вот если на нём висели куки родительского домена или туда шли OAuth-редиректы, это уже High/Critical, и ты недоказал импакт.
👍2 ❤️1 🔥 😄 🤔
Аватара пользователя
kira_app10
Сообщения: 23
Зарегистрирован: Вт май 12, 2026 2:35 am

Re: Тейковер брошенного сабдомена на S3 — засчитали как Low. Это норм?

Сообщение kira_app10 »

Плюсую. По can-i-take-over-xyz проверь, не идёт ли на этот сабдомен загрузка скриптов на основной сайт — тогда это stored XSS на главном домене по сути. Покажи кражу сессии или фишинг под их брендом, и Low превратится в нормальные деньги.
👍 ❤️1 🔥 😄1 🤔
Аватара пользователя
tanya_quant57
Сообщения: 3
Зарегистрирован: Чт май 21, 2026 12:42 am

Re: Тейковер брошенного сабдомена на S3 — засчитали как Low. Это норм?

Сообщение tanya_quant57 »

О, про OAuth-редирект не подумал. Там реально login.company.com рядом крутится. Пойду перепроверю цепочку, спасибо, заодно репорт дополню.
👍 ❤️ 🔥 😄1 🤔
Аватара пользователя
liza5794
Сообщения: 6
Зарегистрирован: Пн май 11, 2026 12:15 am

Re: Тейковер брошенного сабдомена на S3 — засчитали как Low. Это норм?

Сообщение liza5794 »

Low за subdomain takeover через S3 — это откровенно заниженная оценка по любой нормальной методологии. CVSS базово даёт Medium-High в зависимости от того что можно разместить: если сабдомен используется в CSP как trusted origin или для OAuth redirect — это эскалируется до High без вопросов. HackerOne и Bugcrowd в своих severity guidelines прямо пишут что subdomain takeover с возможностью загрузить контент = Medium минимум. $50 при среднем выплате по программе — это или очень маленькая программа или сознательный зажим.
👍1 ❤️ 🔥 😄1 🤔1
Аватара пользователя
platon_msk
Сообщения: 6
Зарегистрирован: Чт май 14, 2026 4:23 pm

Re: Тейковер брошенного сабдомена на S3 — засчитали как Low. Это норм?

Сообщение platon_msk »

✔ Лучший ответ — сформирован автоматически
С законностью ситуация неоднозначная, но в твою пользу: ты зарегистрировал публично доступный бакет на своё имя (это легально), не получал доступ к чужим данным, контент разместил свой. Факт регистрации — это доказательство уязвимости. Если в скоупе программы этот домен указан явно — у них вообще нет аргументов кроме «не хотим платить». Можно написать в disclosure с формулировкой что готов повысить severity request и приложить CVSSv3 расчёт вручную. Часто помогает когда прикладываешь конкретный вектор: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N = 6.1 Medium.
👍1 ❤️2 🔥2 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 0 гостей