Das Programm ist auf die Web- und mobile Versionen der Xsolla-Website beschränkt. Unsere Profile auf Facebook, Twitter, LinkedIn, Reddit usw. sowie die Websites unserer Partner sind davon ausgenommen.
Prämienberechtigt:
*.xsolla.com
80.lv
story3.com
golightstream.com (rainmaker.gg Ausgeschlossen)
api.stream
SCHWACHSTELLE | SCHWEREGRAD |
---|---|
Ausführen von Code aus der Ferne | Kritisch |
SQL-Injektion | Hoch – Kritisch |
XXE | Hoch – Kritisch |
Gespeichertes XSS | Mittel – Hoch |
Serverseitige Request-Forgery | Hoch – Kritisch |
Directory Traversal: Einbindung lokaler Dateien | Hoch |
Umgehung der Authentifizierung/Autorisierung (defekte Zugriffskontrolle) | Mittel – Hoch |
Rechteausweitung | Mittel – Hoch |
Unsichere direkte Objektreferenzen (IDOR) | Mittel – Hoch |
Reflektiertes Cross-Site-Scripting | Mittel |
Fehlkonfiguration | Gering – Hoch |
Webcache-Täuschung | Gering – Mittel |
CORS-Fehlkonfiguration | Gering – Mittel |
CRLF-Injektion | Gering – Mittel |
Cross-Site-Request-Forgery | Gering – Mittel |
Offene Weiterleitung | Gering – Mittel |
Offenlegung von Informationen | Gering – Mittel |
Durch das Einreichen eines Fehlerberichts erklären Sie sich damit einverstanden, die Richtlinie des Xsolla-Bounty-Programms einzuhalten, die die öffentliche oder private Bekanntgabe der Details einer Schwachstelle oder eines Fehlers auf Xsolla vor Ablauf von 30 Tagen nach Behebung des Fehlers verbietet.
Mit der Teilnahme an diesem Programm verpflichten Sie sich, die oben genannten Regeln und Bedingungen einzuhalten. Alle Regeln müssen befolgt werden, um für Belohnungen in Frage zu kommen.