本计划范围仅限于艾克索拉网站的网页版和移动版。我们在Facebook、Twitter、Linkedin、Reddit等之上的帐户以及我们合作伙伴的网站不在范围内。
符合赏金资格:
*.xsolla.com
80.lv
story3.com
golightstream.com (rainmaker.gg 排除)
api.stream
漏洞 | 严重性范围 |
---|---|
远程代码执行 | 严重 |
SQL注入 | 高 - 严重 |
XXE | 高 - 严重 |
存储型XSS | 中 - 高 |
服务器端请求伪造 | 高 - 严重 |
目录遍历 - 本地文件包含 | 高 |
认证/授权绕过(失效的访问控制) | 中 - 高 |
权限提升 | 中 - 高 |
不安全的直接对象引用 | 中 - 高 |
反射型跨站脚本 | 中 |
误配置 | 低 - 高 |
Web缓存欺骗 | 低 - 中 |
CORS误配置 | 低 - 中 |
CRLF注入 | 低 - 中 |
跨站请求伪造 | 低 - 中 |
开放式重定向 | 低 - 中 |
信息泄漏 | 低 - 中 |
提交错误报告即表示你同意遵守Xsolla 赏金计划政策,该政策禁止在错误修复后的 30 天之前公开或私下披露 Xsolla 上任何漏洞或错误的详细信息。
参加此计划即表示你同意遵守上述规则和条件。必须遵守所有规则才有资格获得奖励。