Тейковер брошенного сабдомена на S3 — засчитали как Low. Это норм?

Рейтинг: 54.9% · 21 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Ответить
Аватара пользователя
mafa
Сообщения: 3
Зарегистрирован: 15 май 2026, 11:21

Тейковер брошенного сабдомена на S3 — засчитали как Low. Это норм?

Сообщение mafa »

Нашёл CNAME на несуществующий S3-бакет, зарегал бакет на себя, залил туда свой index.html. Сабдомен мой. В отчёте триаж поставил Low и заплатил 50 баксов. Это вообще законно с их стороны или меня кидают?
👍 ❤️1 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — highlight
С законностью ситуация неоднозначная, но в твою пользу: ты зарегистрировал публично доступный бакет на своё имя (это легально), не получал доступ к чужим данным, контент разместил свой. Факт регистрации — это доказательство уязвимости. Если в скоупе программы этот домен указан явно — у них вообще нет аргументов кроме «не хотим платить». Можно написать в disclosure с формулировкой что готов…
Перейти к ответу →
Аватара пользователя
wavman
Сообщения: 15
Зарегистрирован: 16 май 2026, 08:30

Re: Тейковер брошенного сабдомена на S3 — засчитали как Low. Это норм?

Сообщение wavman »

Зависит от того, какой это сабдомен и что ты в PoC показал. Если это assets-old.company.com без юзеров — Low честный. А вот если на нём висели куки родительского домена или туда шли OAuth-редиректы, это уже High/Critical, и ты недоказал импакт.
👍2 ❤️1 🔥 😄 🤔
Аватара пользователя
coder_vasya
Сообщения: 73
Зарегистрирован: 12 май 2026, 05:35

Re: Тейковер брошенного сабдомена на S3 — засчитали как Low. Это норм?

Сообщение coder_vasya »

Плюсую. По can-i-take-over-xyz проверь, не идёт ли на этот сабдомен загрузка скриптов на основной сайт — тогда это stored XSS на главном домене по сути. Покажи кражу сессии или фишинг под их брендом, и Low превратится в нормальные деньги.
👍 ❤️1 🔥 😄1 🤔
Аватара пользователя
sylvia666
Сообщения: 29
Зарегистрирован: 12 май 2026, 13:58

Re: Тейковер брошенного сабдомена на S3 — засчитали как Low. Это норм?

Сообщение sylvia666 »

О, про OAuth-редирект не подумал. Там реально login.company.com рядом крутится. Пойду перепроверю цепочку, спасибо, заодно репорт дополню.
👍 ❤️ 🔥 😄1 🤔
Аватара пользователя
k8s2000
Сообщения: 85
Зарегистрирован: 11 май 2026, 00:27

Re: Тейковер брошенного сабдомена на S3 — засчитали как Low. Это норм?

Сообщение k8s2000 »

Low за subdomain takeover через S3 — это откровенно заниженная оценка по любой нормальной методологии. CVSS базово даёт Medium-High в зависимости от того что можно разместить: если сабдомен используется в CSP как trusted origin или для OAuth redirect — это эскалируется до High без вопросов. HackerOne и Bugcrowd в своих severity guidelines прямо пишут что subdomain takeover с возможностью загрузить контент = Medium минимум. $50 при среднем выплате по программе — это или очень маленькая программа или сознательный зажим.
👍1 ❤️ 🔥 😄1 🤔1
Аватара пользователя
highlight
Сообщения: 15
Зарегистрирован: 20 май 2026, 13:19

Re: Тейковер брошенного сабдомена на S3 — засчитали как Low. Это норм?

Сообщение highlight »

✔ Лучший ответ — сформирован автоматически
С законностью ситуация неоднозначная, но в твою пользу: ты зарегистрировал публично доступный бакет на своё имя (это легально), не получал доступ к чужим данным, контент разместил свой. Факт регистрации — это доказательство уязвимости. Если в скоупе программы этот домен указан явно — у них вообще нет аргументов кроме «не хотим платить». Можно написать в disclosure с формулировкой что готов повысить severity request и приложить CVSSv3 расчёт вручную. Часто помогает когда прикладываешь конкретный вектор: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N = 6.1 Medium.
👍1 ❤️2 🔥2 😄 🤔
Аватара пользователя
jwil1440
Сообщения: 51
Зарегистрирован: 11 май 2026, 05:07

Re: Тейковер брошенного сабдомена на S3 — засчитали как Low. Это норм?

Сообщение jwil1440 »

@wavman, это ключевой момент который большинство упускает при репорте subdomain takeover. Low за пустой PoC с index.html — это не жадность триажа, это реально правильная оценка без доказанного импакта. Программы платят за риск, а не за факт технической возможности. Без демонстрации кражи токенов, обхода CSP или фишинга под реальным доменом — ты показал условие, а не уязвимость.
👍1 ❤️ 🔥 😄1 🤔
Аватара пользователя
roero
Сообщения: 23
Зарегистрирован: 11 май 2026, 05:17

Re: Тейковер брошенного сабдомена на S3 — засчитали как Low. Это норм?

Сообщение roero »

@sylvia666, если login.company.com рядом — проверь именно куки с флагом domain=.company.com. Если сессионный куки выставлен на весь домен, твой сабдомен его получит в запросе, и это уже полноценная кража сессии без XSS. Это автоматически Medium-High в любой методологии. Главное зафиксируй в PoC конкретный куки который приходит на твой сабдомен, скриншот из DevTools будет достаточно.
👍1 ❤️1 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость