ENGAGEMENT · CLOSED --:--:-- UTC
// E N G A G E M E N T   B R I E F //

ASHOO

ee.ashoo.rest · 2026-04-25
own VDP · owner-invited · responsible disclosure · @exreddit / ПАСТЫРЬ
1Critical
1High
2Medium
1635 → 0онлайн в момент трещины
~10 000досье в коридоре
>> трещина в фундаменте

CRITICAL ОДИН ШАГ — И ВЕСЬ ДОМ ЗАМИРАЕТ

>> обычный посетитель кладёт в журнал странный артефакт · и здание перестаёт впускать кого бы то ни было

Зашёл как самый рядовой житель. Зарегался по почте, как любой другой. Положил в свой шкафчик предмет правильной формы — снаружи он выглядит как настоящий, внутри пустой и без подписи. По регламенту вахтёр должен был просто принять его в опись. Он попытался — и завис.

Через несколько минут все коридоры стали глухими. Главный зал, перекличка анкет, счётчик «кто сейчас на работе» — всё перестало отвечать. Цифра 1635 онлайн упала до нуля. На экране каждого посетителя — баннер «ошибка базы». Сама дверь открыта, свет горит, но за порогом — мёртвая тишина.

Один POST из браузера обычного юзера, без эксплоита, без скриптов, без обхода чего-либо — и здание встало. Когда проверяемые внутренние процессы не обёрнуты в собственные изолированные камеры, любая криво-подписанная запись в одной из них тянет за собой все остальные. Это не атака — это конструктивная трещина. Любой житель может повторить.

>> impact  ·  persistent denial of service · weaponizable обычным аккаунтом · восстановление требует ручного перезапуска
>> соседские ключи

HIGH ОБРЫВКИ ПЛАТЕЖЕК НА КАЖДОЙ ПОЛКЕ

>> платежные обрывки всех публикёров видны прохожему — без двери, без вахтёра

У каждой анкеты в этом доме есть служебная полка — там лежит обрывок платёжной карточки и сумма аванса. Полка должна быть закрыта на замок, ключ — у владельца и у управляющего. По факту полка стоит в общем коридоре, и каждая открывается простым жестом — назвать номер анкеты.

Я попросил полку пять раз подряд для разных анкет одной и той же женщины — обрывок везде совпал. Попросил у четырёх случайных номеров — там пусто, как и должно быть. Система отдаёт корректные данные на корректные запросы. Но любому прохожему. Ни вопроса «кто ты», ни проверки «твоя ли это полка».

Сложить эту полку с публичной — где у каждой анкеты лежит имя, фотография, район с точностью до метра, телефон-видимый-после-захода — и получается портрет: живой человек, известное имя, известное лицо, известная локация плюс опознаваемый платёжный след. На рынке, где за факт работы могут осудить, уволить или хуже, такая склейка стоит дорого.

>> impact  ·  bulk PII enumeration по последовательным номерам · около 10 000 публикёров одним проходом
>> полу-прозрачные стены

MEDIUM · 2 ЧЕРТЁЖ ДОМА · ПУЛЬС ЧЕРЕЗ ЩЕЛЬ

Две щели в наружной стене, через которые видно лишнее.

Чертёж дома прибит к воротам. На внешней стороне ворот висит полная карта внутренних комнат — каждая дверь подписана, у каждой двери указано как стучать, какие слова работают, какие нет. Внутренняя контактная записка прорастает в углу карты — имя инженера, дева-домен, в честь которого всё названо. Прохожий получает план дома быстрее, чем владелец успевает закрыть ставни.

Пульс через щель. Под полом дома прорезана служебная отдушина — она сделана для того, чтобы инженер изнутри слышал работу механизмов. Но отверстие вынесено наружу, и теперь каждый прохожий может приложить ухо: слышно номер контейнера, версию двигателя, ритм фоновых модулей, включая те, о которых владельцы посетителей не предупреждали — те, что смотрят на загруженные фотографии и решают за человека.

>> как я шёл
[01]SCOPEENFORCED
scope := owner_VDP · восемь доменных написаний дома · из них пробую каждое, за периметр — никогда
[02]NO_HARMUNINTENDED
read_only по дизайну · одна легитимная запись в свой шкафчик уронила дом · сообщил немедленно, помогаю с recovery
[03]RATE_LIMIT≤ 5 RPS
throttle ≤ 5 req/s · ~250 запросов за 25 минут · меньше чем средний живой пользователь
[04]PROOF_ROWN = 1
по одному шарду доказательства на класс утечки · никаких массовых дампов, всё остальное оставлено в тени
[05]PII_REDACT3-CHAR
first_3_glyph only в публичном брифе · полные данные не покидают мою машину
[06]AUTH_BOUNDCLEAN
все authenticated пробы только на двух своих test-аккаунтах · никаких чужих сессий · никаких токенов в логах
[07]NO_REAL_USER0 SENT
контактные формы не дёргал в адрес живых людей · никто из реальных публикёров не получил от меня ни SMS, ни кода
[08]REPRODUCIBLELIVE
$ curl → copy → paste → владелец увидит то же самое со своего терминала · не теория, не скриншот, не утверждение
ПАСТЫРЬ
white-hat · responsible disclosure · no third-party sale
engagement opened · 2026-04-25 · closed · 2026-04-25
signed · @exreddit / ПАСТЫРЬ · own-VDP / private engagements
<< HOME ALL DISCLOSURES >>