Eai, qual a boa desse sábado?
Vocês costumam tirar um tempo do PC, estudar, intercalar ambos, ¡qué passa!?
Eu toda vez que penso qual a data da H2HC desse ano
Bruno Menozzi (Zeroc00I)
Pô uma das melhoras coisas que acontece com a metodologia que eu uso em bugbounty é não desistir de um target / alvo. Fazem 2 semanas que reportei um SSRF pra uma empresa de bugbounty. Pensei, cara se tem um, tem outros e persisti todos os dias nesse mesmo…
E acabei de achar outro kkk. Eu lembro de uns anos atras ler em um exercício algo tipo "Considere a circunstância sabendo que trata-se de um hacker perfeitamente motivado". Cara motivação é a melhor coisa, a que mais vai te atrair coisa boa. Por isso eu sou a favor da gente vestir a cultura hacker e fodasse, independente de parecer coisa holywoodiana. Eu curto coisa imersiva, é isso que me faz feliz e azar.
Pô uma das melhoras coisas que acontece com a metodologia que eu uso em bugbounty é não desistir de um target / alvo.

Fazem 2 semanas que reportei um SSRF pra uma empresa de bugbounty. Pensei, cara se tem um, tem outros e persisti todos os dias nesse mesmo target.

SÓ HOJE eu encontrei outro SSRF.

To indo reportar, com muita certeza de que não vai dar duplicado por que exige bastante entendimento da infraestrutura da empresa.
SAIU a resolução do desafio de XSS #5 !!! 🥳

O desafios envolvia bypass de CSP

Leia a resolução AQUI: https://brunomenozzi.com/desafios/respostas/lab-5/

O grupo VIP (https://brunomenozzi.com/group-invitations/grupo-vip/
) recebeu logo de manhã um vídeo explicando todo esse cenário.

Compartilhem aí se já conheciam esse bypass, o site referenciado, se já exploraram em bugbounty / pentest isso e simbora pra mais um desafio nos próximos dias

STAY TUNED 🥷
Galera, tao em live na Zero Day initiative na Pwn2Own mostrando um 0day no Samsung Galaxy:

https://www.youtube.com/watch?v=DYjWzgS2JXg
Quem ainda não conseguiu resolver o desafio, lá vai a dica pra vocês dormirem tranquilo após concluir ele: Procurem por bypass de csp. Sim, é o CSP que está impedindo teus payloads de XSS

E sempre fiquem ligados no console do navegador
Bruno Menozzi (Zeroc00I)
Link p/ o XSS #5: https://brunomenozzi.com/desafios/xss5_hgs89h.php Aquele mesmo esquema: provocando um alert, já resolveu o desafio. Manda um print aqui. Quer ir mais além? Tente fazer um alert(document.domain) Boa sorte!
🥳Bora puxar uma mesa de bar aqui, vamos ver se funciona ou se todos tão dormindo já.

QUEM AÍ tá tentando/tentou resolver? Onde parou? O que tentou e não conseguiu?

Galera que já conseguiu, consegue ajudar eles sem passar a URL final?

📖 Pelos meus cálculos, de 32 que tentaram, 5 conseguiram ou quase.
Tu acha que ficaria maneiro se na pagina de dos minilabs tivesse um mural que tu pudesse colocar teu handle / nickname, mostrando que tu completou o desafio?
Anonymous Poll
75%
Eu ia curtir muito sim.
25%
Sinceramente, para mim é indiferente. Prefiro que com esse tempo surjam mais desafios.
Link p/ o XSS #5:
https://brunomenozzi.com/desafios/xss5_hgs89h.php

Aquele mesmo esquema: provocando um alert, já resolveu o desafio. Manda um print aqui.
Quer ir mais além? Tente fazer um alert(document.domain)

Boa sorte!
Quer acesso ao desafio de XSS #5? SEJA VIP por R$15/mes!

O grupo VIP recebeu ha quase 1h o desafios de XSS #5 e também vai receber um vídeo completo indo a fundo nos estudos que envolvem a resolução dele.

+ Infos do grupo VIP:
https://brunomenozzi.com/group-invitations/grupo-vip/

O desafio gira em torno de um tema muito interessante para se destacar naqueles alvos de bugbounty que muitos hunters ou pentesters desistem por achar que está bem mitigado!

Hey Yo, calma aí, a gente aqui não vai deixar tu de fora dessa festa!

O grupo aqui também vai ter acesso a esse minilab em específico em breve. Stay tuned.

Note: Essa pic do zeroc00i parecendo o Hulk eh a imagem do grupo VIP hahaha

TMJ
Só nas últimas 24 horas, tivemos 116 acessos únicos no blog http://brunomenozzi.com/
(já desconsideradas as botnets hahah)

Obrigado a todos que estão acompanhando os posts aí =)
1 de Agosto de 2025
A Iniciativa Zero Day está oferecendo uma recompensa de US$ 1 milhão para pesquisadores de segurança que demonstrarem um exploit zero-click no WhatsApp em seu próximo concurso de hacking Pwn2Own Ireland 2025
🥳 Vão ganhar 1 milhao de dolares achando falhas no whatsapp durante live no youtube?!

Ref: https://caveiratech.com/post/pwn2own-irlanda-busca-falhas-no-whatsapp-4752682

-> Eu não tenho certeza se já acharam ou é o melhor time para achar vulnerabilidades desse tipo, mas vai acontecer LIVE disso agora do dia 21 de outubro atê 24. Fiquem ligados, conteúdo foda.

Link das Lives:
https://x.com/thezdi/status/1980330582992097491
"Eu tô usando VPN, não vão me identificar"

Cara, tu já pensou que quando tu abre um site, ele tem acesso a uma infinidade de singularidades que teu navegador tem?

Acessando esse site aqui ele te fala com base no fingerprint de todas caracteristicas do teu navegador, se teus dados te fariam único (rastreável) ao longo de todos dados que a plataforma ja teve (imagem anexo)

https://amiunique.org/fingerprint

Acessa o site normalmente e depois com uma vpn ativa
O fingerprint deve ser o mesmo. Mesmo com outro IP voce nao fica 100% anonimo. (Nenhuma malandragem de manter um tracking por cookies, localstorage ou sessionstorage eh utilizada. Pode apagar todos quando for reacessar)
Ta, chega de conteúdo técnico.
Quero saber quem derrubou a AWS aí e quando pretende fazer ela voltar. Obrigado.
Back to Top