Bug bukalapak.com | [BUKA BOUNTY] bug misconfiguration at change phone number


  [BUKA BOUNTY] BUG BUKALAPAK. COM




Hai setelah bermain main di tokopedia.com saya mulai bosan dan memutuskan mencari bug di bukalapak.com ya itulah saya yang belum bisa move on dari website indonesia untuk melaporkan celah keamanan, 
Saya tidak menyebut saya sebagai ahli keamanan namun saya mempunya pengalaman atas itu

Saya mencoba bermain main di website bukalapak.com keluar masuk dan tidak menemukan apa² disana, sudah hampir 3-4 jam saya mencari di website dan saya mendapatkan pemberitahuan di handphone saya ada program serbu seru bukalapak dan saya masuk ke aplikasi untuk mengikuti program itu

Apa serbu seru bukalapak? 
Singkat yang saya ketahui anda bisa membeli barang secara di undi hanya Rp 12.000 siapa yang tidak tergiur bukan 😢 

Setelah melihat peraturan nya dimana saya harus memverifikasi no handphone untuk mengikuti program itu,
 saya pun langsung membuka kotak pengaturan akun dan mulai mengganti no disana ke no baru
Sudah mengisi semua yang di butuhkan saya akan dikirim code otp ke no baru dan

 hey kemana otp setelah 1 jam saya belum menerima nya? 


Lalu saya mengulangi permintaan itu dan lihat gambar di atas, anda perhatikan kotak hitam di bawah menunjukan otp akan di kirim ke no lama
Saya heran karna di website bila ingin mengganti no hp code nya akan di kirim ke no baru dari sini saya menyadari ada nya bug di aplikasi bukalapak

Ini versi yang saya gunakan



Lalu saya mencoba nya menggunakan akun yang no nya masih aktif dan mulai mengetes bug nya lagi
Saya memasukan no tidak valid dan otp code pun di kirim ke no hp lama (aktif)

Dan berhasil mengganti password dengan no hp tidak valid / asal



Coba lihat keatas siapa yang akan mempunyai no seperti itu di akun mereka lol 😂


Timeline :

• 01/02/2019 - Poc report
• 02/02/2019 - Bug tidak valid
• 03/02/2019 - Saya mengirimkan poc susulan berharap severity berubah
• 04/02/2019 - Sayang nya tidak berubah berikut alasan nya



Anda memiliki website? Atau anda berencana membangun website? Cobalah menghubungi kami di Abiaanggi@gmail.com untuk meminta kami melakukan pentest sebelum mempublikasi kan nya 😊

Comments

Popular posts from this blog

Bug Tirto.id | Bug Di Situs Berita Tirto.id

Bug Tokopedia.com | Bug Bypass OTP on Tokopedia.com

Bug tokopedia.com | Bagaimana saya mendapatkan 3jt untuk xss tokopedia.com