WRITEUPS

Writeups

Análises de falhas encontradas em programas de bug bounty e em pesquisa privada. Publico depois que o fornecedor corrige e o programa me libera a falar. Nada aqui está ativo.

2026-07XSS
Reflected XSS and Account Takeover: How I Got Paid for a Duplicate in Bug Bounty

An encoding bypass on a redirect endpoint plus a non-HttpOnly session cookie let one crafted link hijack a victim's account, balance included.