某些安全公司在挖不出漏洞的前提下,是不是你们没办法交差混底薪?提交一些完全没有风险修复起来麻烦的漏洞来搞人心态?
IIS 回显数据包中显示server xxx 敏感信息泄露
jquery版本过低
明文通信
......
以上这些一点用都没的“漏洞”,到你们手里怎么就变成漏洞了?每天就通报这种垃圾漏洞混绩效?你们整这种垃圾出来就拿个扫描器扫几下的事,想过别人被通报的修复和处理起来麻烦吗?
出来混,迟早要还。因果报应总有时,不是不报时候未到!
哈哈 估计是kpi吧
不然一个洞没有 多尴尬 报告咋写。。。
还能咋办 互相伤害吧。。。
各种header头缺失
https://www.pa55w0rd.online
我们也不想写,特么其它公司把这些漏洞报给相关部门,然后我们就很难受。。
有些确实离谱,之前做过审核漏洞的工作,有些人丢个报错的信息截图跟URL上来,什么都不写,就说是SQL注入,XSS漏洞.......也不将payload写上了,难道我还要帮你重新FUZZ测试漏洞一遍?我都直接打回去,不通过。都怀疑是不是扫描器扫出来,直接出报告......
感觉。。这些BURP跑一下都会推- - 你们可以忽略它么 还是上面要求必须修?
恩 明文传输 写个低危吧 js危险版本 写个低危吧 敏感信息泄露写个中危吧
没办法 每次做测试 有sql 或者 越权 领导就会说 低危 多写几个
玛德 没有sql了 直接说 咋找的 是不是不行 低危多找几个 不然 不给钱
我就不明白了 难啊 咋 人家开发就是沙b 天天写sql?
潜心习安全