Bug bounty

36

description

Charla sobre Bug Bounty

Transcript of Bug bounty

Page 1: Bug bounty
Page 2: Bug bounty

GRACIAS!!!

Page 3: Bug bounty

ABOUT:

• Security researcher• Analista de Inteligencia• Analista de malware• En varios Hall of fame porreporting de vulnerabilidades

Page 4: Bug bounty

DE DONDE SOY?:

Page 5: Bug bounty

BUG BOUNTY:

Page 6: Bug bounty

LA INDUSTRIA DE LA SEGURIDAD

TIENE CAMBIOS CONSTANTES

Page 7: Bug bounty

¿CÓMO SE REPORTABA ANTES?

• SE COMUNICA LA VULNERABILIDAD A LOS CERT• iNFORMACIÓN DEL WHOIS

Page 8: Bug bounty

¿CÓMO SE REPORTABA ANTES?

• SE COMUNICA LA VULNERABILIDAD A LOS CERT

Page 9: Bug bounty

VULNERABILIDADES QUE HE REPORTADO

• TRANSFERENCIA DE ZONA• INFORMATION DISCLOSURE• ACCESO A RECURSOS INTERNOS (BALANCEADOR DE CARGA WEB)• SQL INJECTION• COOKIE BOMB • VULNERABILIDAD EN PRODUCTOS DE TERCEROS

Y gratis eh !!!

Page 10: Bug bounty

INDUSTRIA DE SEGURIDAD

LA SEGURIDAD TRADICIONAL HA MUERTO

Page 11: Bug bounty

INDUSTRIA DE SEGURIDAD

LAS HERRAMIENTAS AUTOMATIZADAS NO VALENEL COSTE DE AUDITORÍAS SE VUELVE PROHIBITIVONO HAY EQUIPOS DE AUDITORÍABÚSQUEDA NUEVA DE TALENTO

Page 12: Bug bounty

VULNERABILIDADES

XSS

SQLi

RFILFI

RE

XPATH

Page 13: Bug bounty

CASOS REALES

DROPBOX

Comunícanos el problema de seguridad en detalle: Nos proporciones un tiempo razonable para responder al problema antes de hacer públicacualquier información.No accedas ni modifiques datos de usuarios sin el permiso del propietario de la cuenta.Actúes en buena fe y no degrades el desempeño de nuestros servicios (esto incluye la denegación de servicio).

PAYPALMICROSOFT

EBAY

FACEBOOKMOZILLA

BLACKBERRY

Page 14: Bug bounty

CASOS REALES

Page 15: Bug bounty

CASOS REALES

Information disclosureXSSRemote file inclusion

¿No te parece una vulnerabilidad?

@chninoogawa frustado por unbug bounty• Hijo de la recontra mil puta, che

Page 16: Bug bounty

CASOS REALES

Page 17: Bug bounty

CASOS REALES

Facebook

• Vulnerabilidad Open redirect• CWE-601: URL Redirection to untrusted Site (‘Open Redirect’)• Top 10 2013-a10-Unvalidated redirects and forwards

Page 18: Bug bounty

CASOS REALES

Dropbox

Page 19: Bug bounty

CASOS REALES

Dropbox

Page 20: Bug bounty

CASOS REALES

Google

XSRF

<iframe src="http://www.google-melange.com/_ah/logout?continue=https://www.google.com/accounts/Logout%3Fcontinue%3Dhttps://appengine.google.com/_ah/logout%253Fcontinue%253Dhttp://www.google-melange.com/gsoc/document/show/gsoc_program/google/gsoc2013/about_page%26service%3Dah" ></iframe>

Page 21: Bug bounty

CASOS REALES

Pero, no es lo mas gracioso…

Page 22: Bug bounty

ESTADÍSTICAS

TIPOS DE FALLO 70 % son XSS

Page 23: Bug bounty

ESTADÍSTICAS

UN EJEMPLO DE FABRICANTE

Page 24: Bug bounty

BUG BOUNTIES

¿QUÉ SE CONSIDERA UN BUG BOUNTY?

¿Y QUÉ NO?

Page 25: Bug bounty

BUG BOUNTIES

Page 26: Bug bounty

COSAS NEGATIVAS

• Los términos cambian sin que tú te des cuenta• Es una cuenta contra reloj• Otros researchers irán detrás del mismo bug• Fixear los fallos lleva tiempo• En ocasiones no pueden reproducir estos fallos

Page 27: Bug bounty

COMO SER UN CAZADOR DE BUGS “DE PACOTILLA”

Page 28: Bug bounty

COMO SER UN CAZADOR DE BUGS “DE PACOTILLA”

Page 29: Bug bounty

COMO SER UN CAZADOR DE BUGS “DE PACOTILLA”

=

Page 30: Bug bounty

¿COMO EMPEZAR?

Page 31: Bug bounty

¿COMO EMPEZAR?

Page 32: Bug bounty

¿COMO EMPEZAR?

Page 33: Bug bounty

INICIATIVA 0DAY

Page 34: Bug bounty

COMO SER UN CAZADOR DE BUGS “DE PACOTILLA”

Page 35: Bug bounty

DONDE VENDER TU FALLO

Page 36: Bug bounty

DONDE VENDER TU FALLO