olx-bug-bounty

OLX Bug Bounty: Reflected XSS – Siapa yang akan menyangka kalau bahkan ada bug yang bisa kita temukan di halaman 404 Not Found kan? Kali ini adalah write up saya saat menemukan Reflected XSS pada salah satu domain in scope oleh OLX, sharjah.dubizzle.com. Sebelum melanjutkan membaca, silahkan baca Disclaimer terlebih dahulu. Dengan membaca dan/atau mempraktekkan apa yang saya tulis, kamu dianggap bersedia dengan apa yang saya tulis disana 😀 XSS pada HTML Link Tag XSS dalam HTML Link Tag (<link>) dan hidden input (<input type=”hidden”>)…Lanjutkan Membaca “OLX Bug Bounty: Reflected XSS”

Readable htaccess

Karena ga terlalu ribet, jadi langsung aja ke poc nya aja gausah kepanjangan wkwk😂 Apa itu .htaccess? File .htaccess adalah file konfigurasi untuk digunakan pada server web yang menjalankan Apache Web Server. File .htaccess ini dapat digunakan untuk mengubah konfigurasi Apache Web Server untuk mengaktifkan / menonaktifkan fungsionalitas dan fitur tambahan yang ditawarkan Apache Web Server. File .htaccess menyediakan cara untuk melakukan perubahan konfigurasi berdasarkan direktori. Pada dasarnya, ini memungkinkan kita untuk mengambil arahan yang biasanya akan diletakkan di file konfigurasi utama Apache, dan menempatkannya…Lanjutkan Membaca “READABLE HTACCESS TOKOPEDIA”

Rebel

Rebel Rebel Rebel – Belakangan ini saya sering berpikir tentang hal ini. Apa itu Rebel? Apa memang ini yang namanya Rebellious? Apa saya sudah menjadi diri sendiri? Bahkan saya bingung bagaimana cara menjelaskan kata ini. Bahkan semua orang bisa memberi arti yang berbeda terhadap kata ini. Masalahnya tidak perlu terlalu terpaku dengan definisi kata, saya tidak peduli tentang arti atau definisi. Masalahnya adalah merasa seolah-olah kamu tidak cukup baik menjadi diri sendiri. Sering meminta orang lain untuk mendefinisikan seperti apa kamu. Saya lebih suka kamu…Lanjutkan Membaca “Rebel Rebel Rebel”

mengejar-hall-of-fame-codepolitan

Mengejar Hall of Fame Codepolitan – Media edukasi dan informasi tentang pemrograman dan teknologi. Yap, Codepolitan. Dimana kita bisa mendapatkan informasi dan pengetahuan seputar pemrograman dan teknologi, juga dengan konten yang disusun sedemikian rupa dan dalam bahasa Indonesia agar mudah dipahami oleh para developer Indonesia. Stored XSS Stored Cross Site Scripting (XSS) adalah jenis yang paling berbahaya dari XSS. Aplikasi web yang memungkinkan inputan dari pengguna untuk disimpan dan menampilkan nya pada suatu halaman berpotensi terkena serangan jenis ini. –sumber. Mengejar Hall of Fame Codepolitan…Lanjutkan Membaca “Mengejar Hall of Fame Codepolitan”

Tirto Bug Bounty

Tirto Bug Bounty – Postingan ini adalah write up saya saat menemukan Multiple Vulnerability pada situs Tirto.id. Sebelum melanjutkan, silahkan baca Disclaimer terlebih dahulu. Jika kamu setuju dengan pernyataan disana, silahkan melanjutkan membaca 🙂 Apa itu Tirto.id? Tirto.id adalah sebuah situs berita, artikel dan infografik di Indonesia. Situs berita Tirto.id didirikan oleh Atmaji Sapto Anggoro yang sekaligus menjabat sebagai Pimpinan Redaksi dan CEO. Sajian tulisan Tirto.id meliputi rubrik Mild Report, Indepth, Hardnews, Current Issue, dan Tirto Visual Report (TVR). Tirto.id menerjemahkan visi mencerahkan itu sebagai…Lanjutkan Membaca “Mendapat Hadiah dari Pak Tirto”

Nokia Bug Bounty

Nokia Bug Bounty – Ini adalah write-up tentang bagaimana saya mengubah Open Redirect menjadi XSS pada subdomain situs Nokia. Open Redirects Saya menemukan sebuah report pada OPENBUGBOUNTY, dimana pada report tersebut yang dilaporkan adalah Open Redirect pada subdomain Nokia. Saat melihat parameter url, pemikiran instan saya adalah untuk menguji Open Redirect. Jadi saya memasukkan url https://abaykan.com sebagai nilai parameter dan ternyata benar mengarahkan saya ke abaykan.com Untuk info lebih lanjut tentang Open Redirect, silahkan membaca artikel saya di Open Redirect Vulnerability. Pada artikel tersebut saya…Lanjutkan Membaca “Nokia: Open Redirect to XSS”

XSS in Markdown

XSS in Markdown – Berawal dari membaca report di Hackerone, saya berhasil menemukan banyak situs yang rentan terhadap XSS. Target saya adalah situs Online Markdown Editor. Untuk report Hackerone yang saya maksud, silahkan lihat di hackerone.com/reports/118024. Pada halaman report tersebut, saya perhatikan payload yang digunakan reporter adalah: [clickme](vbscript:alert(document.domain)) Oke saya jelaskan sedikit tentang Markdown. Sebelum melanjutkan lebih jauh, silahkan baca Disclaimer terlebih dahulu. Jika kamu menyetujui pernyataan saya disana, silahkan lanjut membaca 🙂 Apa itu Markdown? Markdown adalah (lightweight markup language) bahasa markup yang lebih ringan dari HTML untuk formatting teks. Markdown bisa…Lanjutkan Membaca “XSS in Markdown?”

Sumatera Selatan

Mengejar Sertifikat Kominfo Sumatera Selatan – Ini adalah write up saya tentang temuan bug SQL Injection pada subdomain situs Provinsi Sumatera Selatan. Karena dari awal saya memang menargetkan mendapat sertifikat dari Kominfo Provinsi Sumatera Selatan :p Sebelum melanjutkan write up nya, silahkan baca Disclaimer terlebih dahulu. Apabila setuju dengan pernyataan yang tercantum disana, silahkan lanjut membaca 🙂 Bug Bounty di Situs Pemerintah? Oke, sebelumnya saya jelaskan terlebih dahulu kalau developer dari situs target kali ini memang teman saya. Jadi ini murni sebagai langkah mengejar sertifikat…Lanjutkan Membaca “Mengejar Sertifikat Kominfo Sumatera Selatan”

Bukalapak Bug Bounty

Bukalapak Bug Bounty – Bukalapak merupakan salah satu pusat perbelanjaan daring (online marketplace) di Indonesia yang dimiliki dan dijalankan oleh PT. Bukalapak. – Wikipedia. Bug Bounty BukaLapak: BukaBounty Bukalapak mempunyai program Bug Bounty yang dinamai BukaBounty dimana rincian dari program tersebut bisa kita lihat di bukalapak.github.io/bukabounty. Sebagai wujud penghargaan Bukalapak terhadap partisipasi peserta bug bounty, Bukalapak akan memberikan imbalan untuk setiap laporan celah keamanan yang dapat diproses. Nilai imbalan bervariasi, tergantung pada tingkat risiko dari celah keamanan yang dilaporkan. Cakupan program bug bounty Bukalapak adalah semua konten…Lanjutkan Membaca “Bukalapak Bug Bounty: Reflected XSS”

Komunikasi

Komunikasi – Dalam beberapa kasus, kita tentu pernah mengalami saat kita bingung cara berkomunikasi dengan seseorang. Entah itu rekan kerja, teman ngopi atau siapapun itu. Pernah? Biasanya ini terjadi ketika kita baru memulai di tempat yang baru atau masih asing untuk kita. Saya memiliki beberapa trik tersendiri untuk menguatkan komunikasi diantara saya dan orang lain, terutama pada suatu tempat kerja. Mungkin trik ini bisa kalian terapkan pada orang – orang disekitar 😀 Tetap Ikuti Alur Dari waktu ke waktu saya harus mengikuti briefing yang membahas…Lanjutkan Membaca “Belajar Memperkuat Komunikasi”

tokopedia

Bug Bounty Tokopedia – Tokopedia merupakan perusahaan teknologi Indonesia dengan misi mencapai pemerataan ekonomi secara digital. Sejak didirikan pada tahun 2009, Tokopedia telah bertransformasi menjadi sebuah unicorn yang berpengaruh tidak hanya di Indonesia tetapi juga di Asia Tenggara. – Wikipedia. Berawal karena bosan, beberapa hari yang lalu saya menemukan bug pada situs Tokopedia. Tepatnya Reflected XSS pada halaman karir Tokopedia (https://www.tokopedia.com/careers/). Baca juga: Membuat XSS Cookie Stealer. Bug Bounty Tokopedia: Reflected XSS Tokopedia Setelah lumayan lama berkutat pada domain utama tokopedia.com , saya mulai frustasi karena tidak mendapatkan apapun. Saya…Lanjutkan Membaca “Bug Bounty Tokopedia : Reflected XSS Careers Page”

I’m Not Smart, I Just Sat There for Longer Than You

I’m Not Smart, I Just Sat Here for Longer Than You – Jika kamu sedang berjuang dengan pengkodean, atau hanya belajar sesuatu yang sulit, posting ini mungkin memberi kamu semacam harapan aneh. Saya pernah membuat sesuatu entah itu program berguna maupun sampah dalam beberapa bahasa pemrograman. Saya juga sudah mempelajari beberapa ilmu komputer, jadi mengapa ketika orang-orang memberi tahu saya bahwa saya adalah developer yang hebat, apakah saya merasa mereka salah? Saya biasanya akan merespons dengan sesuatu seperti: “I’m not great, I’ve just been sat…Lanjutkan Membaca “I Just Sat Here for Longer Than You”

Upload Shell Menggunakan SQLMap

Upload Shell Menggunakan SQLMap – SQLMap adalah adalah tools opensource yang mendeteksi dan melakukan exploit pada bug SQL injection secara otomatis. Dengan melakukan serangan SQL injection, seorang attacker dapat mengambil alih serta memanipulasi sebuah database di dalam sebuah server. Sangat sering kita menggunakan sqlmap untuk melakukan injeksi sql untuk mendapatkan database server web. Command yang akan kita gunakan adalah –os-shell,  disini SQLMap akan meningkatkan privileges dan akan memberi kita shell interaktif. Baca juga: Cara Membuat List Password Menggunakan CUPP. Di artikel kali ini saya akan menunjukkan…Lanjutkan Membaca “Upload Shell Menggunakan SQLMap”

Membuat List Password

Membuat List Password Menggunakan CUPP – Manusia, seberapa unik pun mereka berpikir, seringkali menggunakan pola yang sama ketika membahas password. Biasanya kita memilih password yang mudah diingat, jadi kita bawa barang pribadi ke password kita. Misalnya, seseorang bisa dengan mudah mengingat kata sandi yang berisi hari ulang tahunnya dan nama istrinya. Membuat List Password Apa yang akan kita gunakan dari list password tersebut? Banyak! Seperti melakukan bruteforce pada suatu halaman login.  Kata sandi yang lemah mungkin memang sangat pendek atau hanya menggunakan karakter alfanumerik. Sandi yang…Lanjutkan Membaca “Membuat List Password”

Zona Nyaman

Acungkan jari jika kamu bosan atau bahkan risih mendengar bahwa kehidupan dimulai “Ketika kita keluar dari zona nyaman“. Saya tahu rasanya. Mustahil untuk lepas dari teman atau bahkan influencer di media sosial yang mengatakan bahwa memilih ‘bermain aman’ adalah sabotase diri. “Zona nyaman adalah tempat yang indah, tetapi tidak ada yang tumbuh di sana” atau postingan-postingan grafik sejenis yang populer di Instagram. Dan kutipan Eleanor Roosevelt yang paling banyak digembar-gemborkan, “Lakukan satu hal setiap hari yang membuatmu takut“, menghiasi segalanya mulai dari mug kopi kantor…Lanjutkan Membaca “Zona Nyaman: Keluar atau Tetap di Dalamnya?”