STRIPE Live Key exposta:: Recompensa: $ 1000
Oi Caçadores,
Encontrei um token ativo de faixa sensível vazando em um programa privado.[digamos, redacted.com]
Ponto de apoio inicial
Coletei todos os subdomínios usando ferramentas como Subfinder e Amass. Depois disso, filtrei os subdomínios ativos usando httprobe. Encontrou um subdomínio admin.redacted.com que redireciona o usuário/admin para o Google OAuth.
Seu navegador pode executar JavaScript, que pode, por sua vez, alterar o documento; neste caso, ele redireciona para google OAuth. Depois disso, usei curl para admin.redacted.com para obter a saída original simples e nada mais.
Agora eu tenho um token ao vivo com vazamento, mas a validade do token precisa ser verificada.
Explorando Stripe Tokens
Depois de verificar os Keyhacks e a documentação da Stripe API . Consegui obter muitas informações, incluindo:
Saldo: Recupera o saldo atual da conta Stripe.
ondulaçãohttps://api.stripe.com/v1/balance-u sk_live_<Secret-Key>:
Clientes: Recupera os dados do cliente e acompanha os pagamentos. Incluindo o nome do cliente, e-mail, IP usado e muito mais.
ondulaçãohttps://api.stripe.com/v1/customers-u sk_live_<Secret-Key>:
Cobranças: Recupera cobranças e informações do cartão. Os detalhes de um desses cartões também estão anexados abaixo. O Stripe fornece apenas os últimos quatro dígitos.
ondulaçãohttps://api.stripe.com/v1/charges-u sk_live_<Secret-Key>:
Arquivos: recupera arquivos que o administrador carrega. Os arquivos geralmente têm faturas, disputas, eventos, saldos, contas bancárias, tokens, cobranças e muito mais.
ondulaçãohttps://api.stripe.com/v1/files-u sk_live_<Secret-Key>:
Impacto e cronograma
Divulgação de informações confidenciais de empresas e outros usuários finais.
Reportado - 21 de agosto
Recompensado e corrigido - 30 de agosto
Vamos nos conectar: https://www.linkedin.com/in/vipul-sahu-a7a420174/





































![O que é uma lista vinculada, afinal? [Parte 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)