Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
17 sierpnia startuję Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂
Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
17 sierpnia startuję Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂
Tak mniej więcej zatytułowali swoje badanie Portugalczycy, którzy w ramach oficjalnego programu bug bounty Ubera zgarnęli $18 000.
Spośród 6 zgłoszonych błędów najciekawsze wydają się chyba te:


2. Mając wspomniany UUID można było pobrać szczegóły wszystkich poprzednich jazd danego użytkownika:

3. Dalej, pobierając UUID kierowcy (można było go odzyskać zamawiając auto i anulując zamówienie), istniała możliwość poznania jego ostatniego pasażera czy pełnego zapisu trasy:

4. Z innych ciekawostek – techniką bruteforce udało się uzyskać dostęp do kodu promocyjnego (1 jazda za darmo do $100). Nieźle:

–ms