Top reports from VK.com program at HackerOne:
- CVE-2018-0296 to VK.com - 80 upvotes, $0
- Reflected XSS в /video to VK.com - 79 upvotes, $500
- local file disclosure via FFmpeg hls processing to VK.com - 77 upvotes, $1000
- Stored XSS в личных сообщениях to VK.com - 67 upvotes, $0
- Определение id по номеру телефона to VK.com - 60 upvotes, $5000
- Path Traversal в iOS приложении to VK.com - 55 upvotes, $700
- Stealing Private Information in VK Android App through PlayerProxy Port Remotely to VK.com - 50 upvotes, $700
- Уязвимость в приложении для Android to VK.com - 49 upvotes, $3000
- XSS в сюжетах. to VK.com - 49 upvotes, $500
- XSS Reflected in m.vk.com to VK.com - 48 upvotes, $0
- Вставляем свой код в мобильном приложении в разделе помощи сообществам to VK.com - 44 upvotes, $300
- Clickjacking vkpay to VK.com - 44 upvotes, $0
- [VK Android] Access to app protected components leads to arbitrary code execution to VK.com - 42 upvotes, $0
- Выполнение API-методов при открытии сообщества/приложения to VK.com - 41 upvotes, $2000
- Bypass User Interaction to initiate a VoIP call to Another User to VK.com - 41 upvotes, $500
- Мини-уязвимость в обработке ссылок to VK.com - 41 upvotes, $0
- XSS в upload.php to VK.com - 38 upvotes, $1500
- Reflected Xss On https://vk.com/search to VK.com - 38 upvotes, $500
- Reflected xss в m.vk.com/chatjoin to VK.com - 36 upvotes, $500
- Просмотр приватных видео записей у Пользователей to VK.com - 34 upvotes, $300
- Stored XSS при удалении группы из беседы (m.vk.com) to VK.com - 32 upvotes, $500
- Получение БД кэша из Android-приложения через стороннее приложение to VK.com - 32 upvotes, $0
- Возможность взлома любого пользователя, не использующего двухфакторной аутентификации, через получения кода восстановления на чужой номер. to VK.com - 31 upvotes, $0
- Отправка подарков/стикерпаков не теряя голоса. to VK.com - 30 upvotes, $200
- XSS-уязвимость, связанная с загрузкой файлов to VK.com - 30 upvotes, $0
- XSS в колбек апи в сообществах to VK.com - 29 upvotes, $500
- CSRF на загрузку аудиозаписей to VK.com - 28 upvotes, $100
- Доступ к администраторским faq to VK.com - 27 upvotes, $500
- XSS in vk.link to VK.com - 27 upvotes, $300
- Open Redirect и подмена ссылки в сниппете приложения VKMA to VK.com - 27 upvotes, $300
- Уязвимость в методе auth.restore to VK.com - 27 upvotes, $0
- Reflected XSS в /al_audio.php to VK.com - 24 upvotes, $700
- Просмотр закрытых фотографий to VK.com - 24 upvotes, $500
- Уязвимый класс WebView to VK.com - 23 upvotes, $200
- XSS в личных сообщениях to VK.com - 23 upvotes, $0
- CSRF на установку своей почты к аккаунту. to VK.com - 22 upvotes, $0
- Смотрим фотографии из частных/закрытых групп. to VK.com - 21 upvotes, $500
- Reflected XSS в m.vk.com to VK.com - 21 upvotes, $500
- Обход 2ух-шаговой авторизации / 2FA Bypass to VK.com - 20 upvotes, $1000
- Просмотр любых записей на стене to VK.com - 20 upvotes, $700
- Reflected xss в m.vk.com/chatjoin to VK.com - 20 upvotes, $500
- ПРОСМОТР ЛЮБЫХ ПРИВАТНЫХ ФОТО + ПРЕВЬЮ ЛЮБОГО ПРИВАТНОГО ВИДЕО. to VK.com - 20 upvotes, $0
- Уязвимость дает возможность видеть записи , которые предлагаются пабликам + еще to VK.com - 19 upvotes, $300
- Общий CSRF токен для сообщений сообществ, или как подставить соседа-редактора to VK.com - 19 upvotes, $300
- Member still able close another user poll on communities topic to VK.com - 19 upvotes, $0
- Stored xss в /lead_forms_app.php to VK.com - 18 upvotes, $500
- Получение вечного доступа к Long Pool и авторизованой страницы сайта, если мы когда-либо были на аккаунте жертвы to VK.com - 18 upvotes, $500
- XSS в выборе товара. to VK.com - 18 upvotes, $500
- Open redirect в карусели сообщения бота to VK.com - 18 upvotes, $300
- Посмотреть видеоролики, которые пользователь когда-либо скидывал в ЛС. to VK.com - 18 upvotes, $100
- Получение чужого номера телефона (все цифры) через форму восстановления пароля to VK.com - 18 upvotes, $0
- [Клевер/Android] Небезопасный BroadcastReceiver позволяет создавать окно диалога в приложении посредством другого неавторизованного приложения to VK.com - 18 upvotes, $0
- Хранимая XSS в группе VK to VK.com - 17 upvotes, $500
- Blind XXE on pu.vk.com to VK.com - 17 upvotes, $500
- Просмотр приложений любого пользователя / группы to VK.com - 17 upvotes, $500
- Баг с оплатой подписки to VK.com - 17 upvotes, $300
- Получение стикеров to VK.com - 17 upvotes, $200
- CSRF Проверить является ли пользователь админом группы. to VK.com - 17 upvotes, $100
- Уязвимость дает возможность смотреть кто лайкал приватным фото или видео to VK.com - 17 upvotes, $100
- Второй способ обхода 2FA to VK.com - 16 upvotes, $1050
- XSS в товарах to VK.com - 16 upvotes, $1000
- Open Redirection Vulnerability in m.vk.com to VK.com - 16 upvotes, $300
- Проверяем принадлеженость email и номера телефона к определенному юзеру / CSRF на смену номера для некоторых пользователей to VK.com - 16 upvotes, $300
- Просмотр Участников ЧАСТНОЙ встречи to VK.com - 16 upvotes, $100
- Написать от имени любого пользователя на его стене, если он перейдет по ссылке. https://vk.com/al_video.php to VK.com - 15 upvotes, $200
- Раскрытие названия частной группы через старый бокс просмотра фото. to VK.com - 15 upvotes, $100
- новенькое (старенькое upgreid) хакерство: делаем демократию во всем в контакте (XSS - на англиском) to VK.com - 15 upvotes, $0
- Бесконечный доступ к аккаунту если мы смогли хотя бы раз зайти на аккаунт. to VK.com - 14 upvotes, $500
- Missing Server Side Rate Limiting can Lead to VK Account Take over to VK.com - 14 upvotes, $400
- Просмотр аватарки замороженной страницы/частной группы. to VK.com - 14 upvotes, $300
- Злом (virus).. Смотрим кто голосовал в анонимном опросе!! to VK.com - 14 upvotes, $200
- Issue in the implementation of captcha and race condition to VK.com - 14 upvotes, $0
- XSS в приглашении в группу to VK.com - 14 upvotes, $0
- Просмотр записей пользователя, который тебя заблокировал to VK.com - 14 upvotes, $0
- [m.vk.com] XSS на страницах /artist/ to VK.com - 13 upvotes, $500
- Отсутствие flood контроля в ИСТОРИЯХ вк to VK.com - 13 upvotes, $100
- Раскрытие информации о частной группе или приложении to VK.com - 13 upvotes, $100
- CSRF в виджетах to VK.com - 13 upvotes, $100
- [Привязка email к странице] by [email protected] | email-flood to VK.com - 13 upvotes, $0
- Page replacement and redirect loop to VK.com - 13 upvotes, $0
- Просмотр лайков и репостов фотографии, которая находятся в приватном альбоме to VK.com - 13 upvotes, $0
- Open redirect на мобильной версии в контакте (m.vk.com to VK.com - 12 upvotes, $300
- CSRF на сброс ключа трансляции. to VK.com - 12 upvotes, $100
- CSRF в m.vk.com to VK.com - 12 upvotes, $100
- XSS в обработчике ссылок to VK.com - 11 upvotes, $700
- CSRF в получении резервных токенов+framing , приводящие к компроментации 2fa to VK.com - 11 upvotes, $500
- XSS в названии звонка to VK.com - 11 upvotes, $500
- Получение предложенных фотографий паблику to VK.com - 11 upvotes, $200
- CSRF Добавить просмотр к записи без ведома пользователя. to VK.com - 11 upvotes, $100
- HTML Injection possible due to bad filter to VK.com - 11 upvotes, $0
- Opcode Cache to VK.com - 11 upvotes, $0
- clickjacking в /lead_forms_app.php to VK.com - 11 upvotes, $0
- Новый 2FA Bypass to VK.com - 10 upvotes, $1000
- Хранимая XSS в функционале добавления аудио в WYSIWYG to VK.com - 10 upvotes, $500
- Узнаем несколько цифр номера телефона юзера (можно флудить смс), всего раз узнав его remixsid и его ид юзера, и установка оффлайна юзерам. to VK.com - 10 upvotes, $300
- Обходим 2FA и/или получаем access_token, если мы когда-либо были на аккаунте жертвы to VK.com - 10 upvotes, $300
- Обход приватности у фотографий/документов to VK.com - 10 upvotes, $300
- Просмотр любых статей по их айди. to VK.com - 10 upvotes, $200
- Узнать название частной группы и ее аватарку по видеоролику. to VK.com - 10 upvotes, $100
- Просмотр аватара и название частной группы to VK.com - 10 upvotes, $100
- Отправляем смс на любой номер от имени vk.com. (Сообщение в смс всегда одно и то же, его менять нельзя.) to VK.com - 10 upvotes, $100
- Внедрение внешних сущностей в функционале импорта пользователей YouTrack to VK.com - 10 upvotes, $0
- SSRF (open) - via GET request to VK.com - 10 upvotes, $0
- XSS в названии сервера to VK.com - 10 upvotes, $0
- Backup Source Code Detected to VK.com - 10 upvotes, $0
- error to VK.com - 10 upvotes, $0
- Отправка произвольных запросов к API с правами любого установленного у пользователя iframe/miniapp to VK.com - 10 upvotes, $0
- Stored XSS в выборе метки на странице списка заказов. to VK.com - 9 upvotes, $500
- Просмотр любого видео из частной группы и кто загрузил to VK.com - 9 upvotes, $300
- Узнаем новые email приглашенного нами пользователя после смены, и так же часть номера телефона to VK.com - 9 upvotes, $300
- CSRF отредактировать карточки в посте у группы to VK.com - 9 upvotes, $100
- Часть админки доступна для всех пользователей to VK.com - 9 upvotes, $100
- Нет флуд-контроля на функции "Запрос денег" в VK Pay. Флуд уведомлениями и сообщениями пользователю, находящемуся в друзьях. to VK.com - 9 upvotes, $100
- доступ к com.vk.usersstore.UsersContentProvider, возможна утечка exchange_token на android < 21 to VK.com - 9 upvotes, $0
- Долгоживущий хеш + получение частичного доступа к аккаунту после сброса сессии to VK.com - 8 upvotes, $500
- Уязвимость приватных записей пользователя (личных) to VK.com - 8 upvotes, $400
- Уязвимость получения всех номеров телефонов вк (по совместительству логинов профилей) to VK.com - 8 upvotes, $200
- Просмотр аттачей удаленного сообщения..... to VK.com - 8 upvotes, $200
- Возможность провести DoS атаку от имени vk.com сервера to VK.com - 8 upvotes, $0
- Обход: "Аудиозапись недоступна для прослушивания в Вашем регионе." to VK.com - 8 upvotes, $0
- self-xss ads_easy_promote vk.com to VK.com - 8 upvotes, $0
- Недочет в поиске по хештегам to VK.com - 8 upvotes, $0
- Воскрешение сессии после сброса сессий / смены пароля / принудительной смены пароля to VK.com - 7 upvotes, $700
- Уязвимость Создание фотографий без ведома пользователей to VK.com - 7 upvotes, $300
- Создание ссылки от имени чужой страницы vk.cc to VK.com - 7 upvotes, $200
- Нет маркера на добавление песни в плейлист пользователя to VK.com - 7 upvotes, $100
- Монипулирование на страницах пользоватлей значением "Подсказывать стикеры в полях ввода" to VK.com - 7 upvotes, $100
- Просмотр части номера телефона и отправка на него SMS, всего раз скомпроментировав аккаунт to VK.com - 7 upvotes, $100
- CSRF на "ловлю гостей" и раскрытие аудиотрансляции в частной группе to VK.com - 7 upvotes, $100
- Возможность смотреть видео рекомендации любого пользователя вконтакте to VK.com - 7 upvotes, $0
- XSS работающая по всему сайту, где есть упоминания to VK.com - 7 upvotes, $0
- API: Bug in method auth.signup , дающий возможность бесконечно звонить to VK.com - 6 upvotes, $500
- Узнаем название и аватарку частной группы, по ID приложения. to VK.com - 6 upvotes, $100
- Обход фильтра на ссылки в загрузке историй.. to VK.com - 6 upvotes, $100
- Получаем название и аватарку (50x50) частной группы. to VK.com - 6 upvotes, $100
- Внедрение произвольного javascript-сценария в функционале просмотра изображений мобильной версии сайта to VK.com - 6 upvotes, $0
- api.vk.com отдаёт в ответ HTML авторизированную страницу vk.com to VK.com - 6 upvotes, $0
- XSS в комментариях от имени сообщества to VK.com - 6 upvotes, $0
- Хранимая XSS на странице "Виджет для авторизации" to VK.com - 6 upvotes, $0
- Изменение текстов вариантов ответа в опросах to VK.com - 6 upvotes, $0
- CSRF создание опроса от имени пользователя, зная id приложения. + небольшой флуд сообщениями на стену to VK.com - 6 upvotes, $0
- Просмотр новых фотографии со стены частной/закрытой группы или закрытого профиля. to VK.com - 5 upvotes, $300
- Просмотр инфы на странице пользователя или группы который тебя добавил в ЧС to VK.com - 5 upvotes, $200
- Добавление в меню сообщества без ведома пользователя (нажатия пользователем) to VK.com - 5 upvotes, $100
- Просмотр привязного к странице email, всего лишь раз скомпрометировав письмо-уведомление to VK.com - 5 upvotes, $100
- Просмотр удаленного сообщения из лс группы + возможность его переслать. to VK.com - 5 upvotes, $100
- DOM XSS в /activation.php?act=activate_mobile to VK.com - 5 upvotes, $0
- Дорк to VK.com - 5 upvotes, $0
- Способ узнать имя человека удаленной страницы to VK.com - 5 upvotes, $0
- Способ узнать имя человека удаленной страницы 2 to VK.com - 5 upvotes, $0
- Подмена SSL-сертификата для любой группы в секции Управление группой->Работа с API неавторизированным пользователем. to VK.com - 5 upvotes, $0
- Раскрытие имени файла приватных документов to VK.com - 5 upvotes, $0
- Stored XSS вирус в al_video.php?act=a_choose_video_box to VK.com - 4 upvotes, $500
- SSRF через Share-ботов to VK.com - 4 upvotes, $300
- Отвязываем Twitter от любого профиля вк ! + несколько багов по дизайну to VK.com - 4 upvotes, $250
- [0.vk.com] Reflected XSS на странице подтверждения. to VK.com - 4 upvotes, $200
- Checking whether user liked the media or not even when you are blocked to VK.com - 4 upvotes, $100
- Able to intercept app Traffic after choosing up the Secured Connection using SSL (HTTPS) to VK.com - 4 upvotes, $100
- vk.com/login.php to VK.com - 4 upvotes, $0
- Дайте swag to VK.com - 4 upvotes, $0
- Stored XSS в m.vk.com/video to VK.com - 3 upvotes, $500
- Уязвимость в Указание мест на фото + фича + хакинг to VK.com - 3 upvotes, $200
- Делаем плейлист от любого(почти) пользователя/группы/артиста. to VK.com - 3 upvotes, $100
- Способ узнать имя человека и ВУЗ удаленной страницы to VK.com - 3 upvotes, $0
- Логирование ответов запросов VK API в приложении Клевер to VK.com - 3 upvotes, $0
- Information Disclosure (phpinfo()) to VK.com - 3 upvotes, $0
- XSS at http://vk.com on IE using flash files to VK.com - 2 upvotes, $500
- Загружаем видеозаписи в основной альбом любой открытой группе/паблику. to VK.com - 2 upvotes, $300
- Паблики: Модератор паблика может удалять добавленные редакторами материалы с таймером на публикацию. to VK.com - 2 upvotes, $100
- API: Bug in method auth.validatePhone to VK.com - 2 upvotes, $0
- Не достаточная проверка логина скайп to VK.com - 1 upvotes, $100
- XSS on added name album on videos. to VK.com - 1 upvotes, $0