Valentino Gomez

Bug bounty hunter. Reporto en HackerOne como balng.

+3.000 USD cobrados en bounties
17 años al primer pago
18 años hoy, sigo cazando

Verificar en HackerOne →

Research

Un fallo de autorización en una API

Un endpoint decidía a qué datos podía acceder la petición usando un identificador que venía del propio cliente. Cambiándolo se llegaba a información de otras cuentas sin permisos adicionales.

El reporte se aceptó, se premió y el equipo ya lo ha corregido. No está disclosed, así que aquí no van el objetivo, los endpoints ni los pasos para reproducirlo.

Ampliaré esta entrada con los detalles técnicos si el programa autoriza la publicación.

Reportes

+50 reportes válidos

En diferentes plataformas de bug bounty, y también en entidades públicas y universidades.

HackerOne Plataformas de bug bounty
reportes directos Entidades públicas
sin disclosure Ámbito académico

¿Un programa privado o una colaboración?

Escríbeme por LinkedIn o por HackerOne. Respondo a invitaciones de programas, pruebas puntuales y preguntas sobre reportes.