Портал исполнения контрактов Единой автоматизированной системы управления закупками Московской области

|Not enough reviews
Company: Мингосуправления Московской области
Портал исполнения контрактов Единой автоматизированной системы управления закупками Московской области
Rewards are paid to individual entrepreneurs and self-employed persons
Only citizens of the following countries can participate: Russia
Program description
Портал исполнения контрактов Единой автоматизированной системы управления закупками Московской области
(pik.mosreg.ru)
Участник программы получает уникальное строковое значение, которое должен передавать в HTTP-заголовке X-BugBounty: <уникальное_значение>. Это значение не подлежит разглашению. Указанный HTTP-заголовок необходимо добавлять к каждому запросу, отправляемому в целях поиска уязвимостей. При отсутствии заголовка либо разглашении значения третьим лицам вознаграждение не выплачивается, а действия участника могут быть расценены как несанкционированное воздействие на систему.
Программа действует с 10:00 22 сентября 2026 года до 23:59 13 октября 2026 года.

Размеры вознаграждений в зависимости от критичности

Критический: 35 000 – 75 000
Высокий: 15 000 – 35 000
Средний: 5 000 – 15 000
Низкий: 0 – 5 000
Отсутствует: 0 – 0

Принимаемые языки

  • Русский

Область действия программы

Правила для нас

Мы уважаем время и усилия наших исследователей;
Мы отвечаем в течение 5 рабочих дней;
Мы обрабатываем отчеты в течение 15 рабочих дней после ответа;
Мы можем увеличить сроки обработки отчетов, но в таком случае мы проинформируем вас о задержке;
Мы определим сумму вознаграждения в течение 15 рабочих дней после обработки отчета; общий фонд вознаграждений ограничен;
Мы сделаем все возможное, чтобы в процессе обработки отчета вы были в курсе нашего прогресса.

Правила для вас

Будьте этичным хакером и уважайте конфиденциальность других пользователей;
Старайтесь избегать нарушений конфиденциальности, уничтожения данных, а также прерывания или ухудшения качества наших услуг;
Суммарная частота запросов всех автоматически работающих инструментов и потоков не должна превышать 10 запросов в секунду к одному целевому узлу;
Перед началом исследований ознакомьтесь с правилами, указанными в этой программе;
Старайтесь эффективно представлять информацию об уязвимостях;
В случае, если эксплуатация уязвимости в производственной среде Заказчика может привести к нарушению бизнес- или технологических процессов, участник обязан воздержаться от таких действий и указать в отчете все данные, необходимые для проверки уязвимости вне производственной среды;
Если при исследовании Портала исполнения контрактов Единой автоматизированной системы управления закупками Московской области вы обнаружили несколько проблем безопасности, подготовьте отдельный отчет по каждой выявленной уязвимости.

Политика раскрытия информации

Раскрытие информации не предусмотрено.
Мы не выплачиваем вознаграждение за:
  • отчеты сканеров безопасности и других автоматизированных инструментов;
  • информацию об IP-адресах, DNS-записях и открытых портах;
  • проблемы и уязвимости, которые основаны на версии используемого продукта, без демонстрации их эксплуатации;
  • уязвимости, эксплуатацию которых блокируют СЗИ, без демонстрации обхода СЗИ (например, WAF);
  • отчеты о небезопасных шифрах SSL и TLS без демонстрации их эксплуатации;
  • уязвимости, информацию о которых ранее передали другие участники программы (дубликаты отчетов);
  • уязвимости 0-day и 1-day, о которых стало публично известно менее 30 дней назад, и уязвимости с CVSS выше 8, о которых стало известно менее 14 дней назад;
  • Self-XSS и другие уязвимости, напрямую не влияющие на пользователей или данные приложения;
  • уязвимости, для эксплуатации которых требуются версии браузеров, выпущенные за шесть и более месяцев до представления отчета либо более не поддерживаемые разработчиком;
  • ошибки в настройке CORS без демонстрации их эксплуатации;
  • раскрытие информации о наличии в системе определенного имени пользователя, адреса электронной почты или номера телефона;
  • раскрытие технической или неконфиденциальной информации (например, версии продукта, используемого ПО или стека вызовов);
  • tabnabbing;
  • clickjacking;
  • отчеты, связанные с отсутствием CSP либо с использованием небезопасных директив eval и/или inline, без демонстрации практического влияния;
  • атаки, требующие полного доступа к локальной учетной записи или профилю браузера;
  • случаи раскрытия конфиденциальной информации пользователей через внешние ресурсы, не контролируемые Порталом исполнения контрактов Единой автоматизированной системы управления закупками Московской области, например вследствие работы шпионского ПО;
  • уязвимости, требующие выполнения сложного или маловероятного сценария взаимодействия с пользователем;
  • отсутствие лучших практик в конфигурации DNS и почтовых сервисов (DKIM/DMARC/SPF/TXT);
  • неработающие или невостребованные ссылки на страницы в социальных сетях и аналогичные ресурсы;
  • возможность выполнить действие, недоступное через пользовательский интерфейс, без выявленных рисков безопасности;
  • возможность создавать учетные записи пользователей без каких-либо ограничений;
  • перечисление пользователей;
  • раскрытие общедоступной информации о пользователях;
  • отсутствие уведомлений о важных действиях пользователя;
  • передачу конфиденциальных маркеров (например, маркера сброса пароля) доверенным третьим лицам по защищенному соединению (HTTPS);
  • проблемы, не связанные с безопасностью (о таких проблемах следует сообщать в техническую поддержку: https://support.mosreg.ru/);
  • отсутствие механизмов защиты или несоблюдение лучших практик без демонстрации реального влияния на безопасность пользователя или системы. Такие отчеты принимаются как информативные (например, об отсутствии HTTP-заголовков безопасности, флагов безопасности cookie или защиты от CSRF, а также о проблемах SSL-сертификатов).

Требования к участникам

Участвовать в программе могут все заинтересованные исследователи в возрасте от 18 лет.
Исследователи в возрасте от 14 до 18 лет имеют право участвовать в программе только при наличии письменного согласия родителей или законного представителя.
Сотрудники Портала исполнения контрактов Единой автоматизированной системы управления закупками Московской области и члены их семей не могут участвовать в программе. Также в программе не могут участвовать контрагенты с действующими договорами на разработку ПО, эксплуатацию и/или оказание услуг в области информационной безопасности.

Обязанности Портала исполнения контрактов Единой автоматизированной системы управления закупками Московской области

  • Отдавать приоритет вопросам безопасности и оперативно устранять обнаруженные уязвимости.
  • Уважать исследователей и обеспечивать корректное взаимодействие при рассмотрении отчетов.
  • Не выдвигать исследователям необоснованные обвинения, связанные с участием в программе.

Недопустимые действия

Исследователям запрещено:
  • Получать доступ к данным другого пользователя без его согласия, изменять или удалять их, а также раскрывать конфиденциальную информацию, случайно полученную при поиске или демонстрации уязвимостей. Преднамеренный доступ к такой информации запрещен и может быть признан незаконным;
  • Воздействовать на учетные записи других пользователей без их разрешения;
  • Использовать обнаруженную уязвимость в личных целях;
  • Использовать инструменты тестирования, автоматически генерирующие значительные объемы трафика или приводящие к исчерпанию ресурсов;
  • Проводить атаки, нарушающие целостность или доступность сервисов (включая DoS- и брутфорс-атаки), а также пытаться эксплуатировать уязвимости, направленные на исчерпание ресурсов. О таких проблемах следует сообщать команде по безопасности Портала исполнения контрактов Единой автоматизированной системы управления закупками Московской области для проверки в тестовой среде;
  • Проводить физические атаки на персонал, дата-центры и офисы;
  • Проводить атаки на системы Портала исполнения контрактов Единой автоматизированной системы управления закупками Московской области с использованием социальной инженерии (фишинга, вишинга и т. д.), а также рассылать спам клиентам, партнерам и сотрудникам;
  • Исследовать серверную инфраструктуру и иные ресурсы, не указанные в разделе «Область действия программы»;
  • Разглашать сведения об уязвимостях и отчетах без предварительного письменного согласования с Заказчиком;
  • Продолжать действия с учетными записями, данными пользователей или иной конфиденциальной информацией после минимального подтверждения уязвимости;
  • Развивать атаку за пределы ресурсов, указанных в разделе «Область действия программы», включая проникновение во внутренние системы или закрепление в них. После минимального подтверждения уязвимости исследование следует прекратить, а результаты отразить в отчете;
  • Целенаправленно выгружать персональные данные граждан из информационных систем Заказчика.
Политика тестирования RCE
Тестирование уязвимостей, которые могут приводить к удаленному выполнению кода, должно выполняться в соответствии с изложенными ниже правилами:
Во время тестирования запрещены любые действия на сервере, кроме следующих:
  • Выполнения команд ifconfig (ipconfig), hostname, whoami, id;
  • Чтения файлов /etc/passwd, /proc/sys/kernel/hostname, C:\boot.ini и C:\install.ini;
  • Создания пустого файла в каталоге текущего пользователя.
    Иные действия допускаются только после предварительного согласования с нашими специалистами безопасности.
Политика тестирования SQL-инъекций
Тестирование уязвимостей, допускающих SQL-инъекции, должно выполняться в соответствии с изложенными ниже правилами:
Во время тестирования запрещены любые действия на сервере, кроме следующих:
  • Получения данных о текущей БД (SELECT database()), ее версии (SELECT @@version), текущего пользователя (SELECT user(), SELECT system_user()) или имени хоста (SELECT @@hostname);
  • Получения схемы БД (SELECT table_schema), списка таблиц в ней (SELECT table_name) и имен столбцов в таблицах (SELECT column_name);
  • Выполнения математических, конверсионных или логических запросов (включая использование SLEEP) без извлечения данных (кроме тех, что перечислены выше).
    Иные действия допускаются только после предварительного согласования с нашими специалистами безопасности.
Политика загрузки и чтения файлов
Тестирование уязвимостей, которые могут приводить к чтению произвольных файлов на сервере или произвольной загрузке файлов, должно выполняться в соответствии с изложенными ниже правилами:
Ограничения при загрузке и чтении файлов:
  • Изменение, удаление или замена любых файлов на сервере, включая системные, кроме файлов, связанных с вашей учетной записью либо с учетной записью пользователя, который явно выразил согласие;
  • Загрузка файлов, которые могут вызвать отказ в обслуживании (например, файлов большого размера);
  • Загрузка вредоносного или шпионского ПО;
  • При получении возможности чтения произвольных файлов на сервере допускается чтение только /etc/passwd, /proc/sys/kernel/hostname, C:\boot.ini и C:\install.ini. Иные действия допускаются только после предварительного согласования с нашими специалистами.

Triaged by Standoff 365

Launched 06:52
Edited 08:24
Program format
Vulnerabilities
Reward for vulnerabilities
by severity level
Critical
₽35K–75K
High
₽15K–35K
Medium
₽5K–15K
Low
₽0–5K
None
₽0–0
Top hackers
Overall ranking
The ranking is still empty