STRIPE Live Key exposta:: Recompensa: $ 1000

Dec 09 2022
Ei, caçadores, encontrei um token ativo de distribuição sensível vazando em um programa privado.[digamos, redigido.

Oi Caçadores,

Encontrei um token ativo de faixa sensível vazando em um programa privado.[digamos, redacted.com]

Ponto de apoio inicial

Coletei todos os subdomínios usando ferramentas como Subfinder e Amass. Depois disso, filtrei os subdomínios ativos usando httprobe. Encontrou um subdomínio admin.redacted.com que redireciona o usuário/admin para o Google OAuth.

Seu navegador pode executar JavaScript, que pode, por sua vez, alterar o documento; neste caso, ele redireciona para google OAuth. Depois disso, usei curl para admin.redacted.com para obter a saída original simples e nada mais.

Vazamento de token ativo de stripe

Agora eu tenho um token ao vivo com vazamento, mas a validade do token precisa ser verificada.

Explorando Stripe Tokens

Depois de verificar os Keyhacks e a documentação da Stripe API . Consegui obter muitas informações, incluindo:

Saldo: Recupera o saldo atual da conta Stripe.

ondulaçãohttps://api.stripe.com/v1/balance-u sk_live_<Secret-Key>:

Saldo na Conta Stripe

Clientes: Recupera os dados do cliente e acompanha os pagamentos. Incluindo o nome do cliente, e-mail, IP usado e muito mais.

ondulaçãohttps://api.stripe.com/v1/customers-u sk_live_<Secret-Key>:

Dados de vários clientes e pagamentos futuros

Cobranças: Recupera cobranças e informações do cartão. Os detalhes de um desses cartões também estão anexados abaixo. O Stripe fornece apenas os últimos quatro dígitos.

ondulaçãohttps://api.stripe.com/v1/charges-u sk_live_<Secret-Key>:

Detalhes do cartão

Arquivos: recupera arquivos que o administrador carrega. Os arquivos geralmente têm faturas, disputas, eventos, saldos, contas bancárias, tokens, cobranças e muito mais.

ondulaçãohttps://api.stripe.com/v1/files-u sk_live_<Secret-Key>:

Arquivos recuperados

Impacto e cronograma

Divulgação de informações confidenciais de empresas e outros usuários finais.

Reportado - 21 de agosto

Recompensado e corrigido - 30 de agosto

Vamos nos conectar: https://www.linkedin.com/in/vipul-sahu-a7a420174/

Dos relatórios da Infosec: Muito está surgindo na Infosec todos os dias, o que é difícil de acompanhar. Junte-se ao nosso boletim semanal para obter todas as últimas tendências da Infosec na forma de 5 artigos, 4 tópicos, 3 vídeos, 2 repositórios e ferramentas do GitHub e 1 alerta de trabalho GRATUITAMENTE!