Bug Bounty Playground

Trick kartlari, quizler ve cheat sheet'ler ile bug bounty becerilerini gelistir

10
Trick Karti
10
Quiz Sorusu
5
Cheat Sheet
2
Oyuncu
⚑ Gunun Trick'i
XSS orta πŸ’° $500-$3000

XSS via SVG Upload

Dosya yukleme fonksiyonlarinda SVG dosyalari icinde JavaScript calistirilabilir. Bircok uygulama SVG'yi resim olarak kabul eder ama icindeki script taglerini filtrelemez.

<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)">\n <text x="10" y="20">XSS via SVG</text>\n</svg>

πŸ’‘ Ipucu: SVG dosyasini upload edin, sonra dosyanin URL'sine gidin. Alert gorunuyorsa XSS var.

🎴
Trick Kartlari
10 trick kesfet
🧠
Quiz Arena
Bilgini test et
πŸ“‹
Cheat Sheets
5 payload listesi
πŸ†
Skor Tablosu
SiralamanΔ± gor

Son Trick'ler

Tumunu Gor β†’
XSS orta

XSS via SVG Upload

Dosya yukleme fonksiyonlarinda SVG dosyalari icinde JavaScript calistirilabilir. Bircok uygulama SVG'yi resim olarak kabul eder ama icindeki script taglerini filtrelemez.

IDOR kolay

IDOR in API Endpoints

REST API'lerde /api/users/123/profile gibi endpoint'lerde ID degistirerek baska kullanicilarin verilerine erisim saglanabilir. Ozellikle mobile app'lerin backend API'lerinde yaygindir.

SSRF zor

SSRF via PDF Generator

PDF olusturma ozelligi olan uygulamalar genellikle HTML-to-PDF kutuphaneleri kullanir. Bu kutuphaneler URL'leri fetch edebilir, bu da SSRF'e yol acar.

SQLI orta

SQL Injection via JSON Body

Modern API'ler JSON body kullanir ve gelistiriciler genellikle sadece URL parametrelerini sanitize eder. JSON icindeki degerler dogrudan SQL sorgularina gidebilir.

AUTH_BYPASS orta

Host Header Injection

Parola sifirlama linklerinde Host header'i kullaniliyorsa, saldirgan kendi domain'ini enjekte ederek reset token'ini calabilir.

XSS zor

Blind XSS via Contact Form

Iletisim formlari, destek ticket'lari ve feedback formlari admin panelinde goruntulenir. Blind XSS payload'i admin panelinde calisabilir.

Top Oyuncular

Tam Liste β†’
1
πŸ€–
siberdenek
πŸ”₯ 1 gun streak
⚑211
2
admin
πŸ”₯ 1 gun streak
⚑166