<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" href="https://academy.hbhsec.com/wp-sitemap.xsl" ?>
<urlset xmlns="http://www.sitemaps.org/schemas/sitemap/0.9"><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/collaborator-tab-overview/</loc><lastmod>2026-10-01T08:29:37+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/hidden-setting-to-get-real-bug-easily/</loc><lastmod>2026-10-01T08:32:05+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/setting-up-hbh-bounty-120-custom-labs/</loc><lastmod>2026-10-02T10:43:23+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/real-world-website-for-testing/</loc><lastmod>2026-10-01T08:36:16+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/reconnaissance-methodology-overview/</loc><lastmod>2026-10-01T10:37:35+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/finding-apex-domain/</loc><lastmod>2026-10-01T10:37:41+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/builtwith-%e0%a6%a6%e0%a6%bf%e0%a6%af%e0%a6%bc%e0%a7%87-domain-technology-identification/</loc><lastmod>2026-10-01T10:37:57+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/security-headers-checker/</loc><lastmod>2026-10-01T10:38:03+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/fingerprinting-web-technologies-2/</loc><lastmod>2026-10-01T10:38:10+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/domain-discovery-part-1-2/</loc><lastmod>2026-10-01T10:38:24+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/domain-discovery-part-2-2/</loc><lastmod>2026-10-01T10:38:33+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/subdomain-enumeration-using-subfinder-2/</loc><lastmod>2026-10-01T10:38:51+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/subfinder-configuring-api-2/</loc><lastmod>2026-10-01T10:38:56+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/subdomain-enumeration-using-amass-2/</loc><lastmod>2026-10-01T10:39:01+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/subdomain-bruteforcing-ffuf-2/</loc><lastmod>2026-10-01T10:39:07+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/subdomain-bruteforcing-gobuster-2/</loc><lastmod>2026-10-01T10:39:16+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/subdomain-bruteforcing-amass-2/</loc><lastmod>2026-10-01T10:39:22+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/subdomain-bruteforcing-puredns-2/</loc><lastmod>2026-10-01T10:39:27+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/vhost-enumeration-secrets-2/</loc><lastmod>2026-10-01T10:39:33+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/filtering-live-domains-subdomains-2/</loc><lastmod>2026-10-01T10:39:42+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/subdomain-enumeration-with-permutation-1-2/</loc><lastmod>2026-10-01T10:39:53+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/subdomain-enumeration-with-permutation-2-2/</loc><lastmod>2026-10-01T10:39:58+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/finding-origin-ip-address-part-1-2/</loc><lastmod>2026-10-01T10:40:12+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/finding-origin-ip-address-part-2-2/</loc><lastmod>2026-10-01T10:40:18+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/github-enumeration/</loc><lastmod>2026-10-01T10:40:24+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/github-search-automation-tools/</loc><lastmod>2026-10-01T10:41:48+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/content-discovery-with-dirsearch-2/</loc><lastmod>2026-10-01T10:45:48+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/recursive-content-enumeration-2/</loc><lastmod>2026-10-01T10:46:52+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/content-discovery-with-ffuf-like-a-pro-2/</loc><lastmod>2026-10-01T10:47:00+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/discovering-content-like-a-pro-2/</loc><lastmod>2026-10-01T10:47:08+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/passive-enumeration-using-getallurls-2/</loc><lastmod>2026-10-01T10:47:22+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/passive-enumeration-using-waybackurls-2/</loc><lastmod>2026-10-01T10:47:29+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/passive-enumeration-using-combining-tools-2/</loc><lastmod>2026-10-01T10:47:38+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/how-to-choose-the-right-wordlist-for-a-target/</loc><lastmod>2026-10-01T10:47:53+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/application-analysis-port-scanning/</loc><lastmod>2026-10-01T10:59:09+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/application-analysis-content-discovery/</loc><lastmod>2026-10-01T10:59:17+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/application-analysis-javascript-analysis/</loc><lastmod>2026-10-01T10:59:23+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/the-big-questions-about-application-analysis/</loc><lastmod>2026-10-01T10:59:30+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/application-analysis-web-fuzzing-practical/</loc><lastmod>2026-10-01T10:59:44+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/application-analysis-live-active-crawling-with-katana/</loc><lastmod>2026-10-02T07:58:54+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/authentication-attacks-overview/</loc><lastmod>2026-10-02T08:02:50+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/brute-force-attacks-like-a-pro/</loc><lastmod>2026-10-02T08:03:06+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/account-lockout-bypass-techniques/</loc><lastmod>2026-10-02T08:03:34+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/error-based-user-enumeration/</loc><lastmod>2026-10-02T08:04:30+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/timing-based-user-enumeration/</loc><lastmod>2026-10-02T08:05:18+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/case-variation-bypass/</loc><lastmod>2026-10-02T08:05:32+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/2fa-otp-brute-force/</loc><lastmod>2026-10-02T08:09:17+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/2fa-response-manipulation/</loc><lastmod>2026-10-02T08:09:30+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/2fa-race-condition-attack/</loc><lastmod>2026-10-02T08:09:57+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/authentication-bypass-via-direct-acces/</loc><lastmod>2026-10-02T08:13:10+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/session-fixation-attacks/</loc><lastmod>2026-10-02T08:13:22+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/predictable-session-tokens/</loc><lastmod>2026-10-02T08:13:32+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/cookie-forgery-tampering/</loc><lastmod>2026-10-02T08:14:12+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/rate-limit-bypass-x-forwarded-for/</loc><lastmod>2026-10-02T08:15:24+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/account-lockout-bypass-via-failed_attempts-cookie/</loc><lastmod>2026-10-02T08:15:45+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/flawed-captcha-bypass/</loc><lastmod>2026-10-02T08:16:00+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/modern-captcha-token-validation-bypass/</loc><lastmod>2026-10-02T08:16:12+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/how-to-finds-idor-horizontal-idor/</loc><lastmod>2026-10-02T08:19:40+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/how-to-finds-idor-vertical-idor/</loc><lastmod>2026-10-02T08:19:57+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/how-to-finds-idor-soft-delete-bypass/</loc><lastmod>2026-10-02T08:20:12+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/how-to-finds-idor-idor-state-change/</loc><lastmod>2026-10-02T08:20:28+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/how-to-finds-idor-idor-to-account-takeover-ato/</loc><lastmod>2026-10-02T08:20:52+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/how-to-finds-idor-json-body-idor/</loc><lastmod>2026-10-02T08:21:23+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/how-to-finds-idor-path-based-rest-api-idor/</loc><lastmod>2026-10-02T08:21:43+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/how-to-finds-idor-mass-data-exfiltration/</loc><lastmod>2026-10-02T08:22:14+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/advanced-id-bypasses-encrypted-id-bypass/</loc><lastmod>2026-10-02T08:23:04+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/advanced-id-bypasses-uuid-idor-chaining/</loc><lastmod>2026-10-02T08:23:18+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/advanced-id-bypasses-email-username-based-idor/</loc><lastmod>2026-10-02T08:23:33+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/advanced-id-bypasses-custom-header-idor/</loc><lastmod>2026-10-02T08:23:54+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/advanced-id-bypasses-http-method-tampering/</loc><lastmod>2026-10-02T08:24:18+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/advanced-id-bypasses-403-bypass-via-x-original-url/</loc><lastmod>2026-10-02T08:25:45+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/advanced-id-bypasses-e-notation-bypass/</loc><lastmod>2026-10-02T08:26:01+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/setting-up-docushare-lab/</loc><lastmod>2026-10-02T08:26:47+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/cross-tenant-data-access/</loc><lastmod>2026-10-02T10:40:22+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/multi-tenant-header-trust/</loc><lastmod>2026-10-02T10:40:30+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/vertical-privilege-escalation/</loc><lastmod>2026-10-02T10:40:38+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/http-method-tampering-bypass/</loc><lastmod>2026-10-02T10:41:15+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/forced-browsing-attack/</loc><lastmod>2026-10-02T10:41:32+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/403-forbidden-bypass/</loc><lastmod>2026-10-02T10:41:44+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/subscription-plan-restriction-bypass/</loc><lastmod>2026-10-02T10:42:18+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/graphql-field-level-bac/</loc><lastmod>2026-10-02T10:42:31+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/setting-up-corpcrm-lab/</loc><lastmod>2026-10-02T10:45:54+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/basic-file-inclusion-lfi-intro/</loc><lastmod>2026-10-02T10:47:05+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/php-filter-wrapper-file-inclusion-lfi/</loc><lastmod>2026-10-02T10:47:53+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/remote-file-inclusion-rfi/</loc><lastmod>2026-10-02T10:48:12+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/null-byte-bypass-rfi/</loc><lastmod>2026-10-02T10:48:28+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/double-encoding-bypass/</loc><lastmod>2026-10-02T10:48:37+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/log-poisoning-to-rce-bug-chaining/</loc><lastmod>2026-10-02T10:50:19+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/php-session-poisoning-to-rce/</loc><lastmod>2026-10-02T10:50:38+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/php-filter-chain-oracle-blind-file-read/</loc><lastmod>2026-10-02T10:56:14+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/absolute-path-bypass-lfi/</loc><lastmod>2026-10-02T11:03:20+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/filter-chain-oracle-base64-blocked/</loc><lastmod>2026-10-02T11:04:57+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/lfi-double-url-decode-bypass/</loc><lastmod>2026-10-02T11:06:44+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/setting-up-helpdesk-pro-lab/</loc><lastmod>2026-10-02T11:08:37+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/auth-bypass-via-sqli/</loc><lastmod>2026-10-02T11:10:27+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/union-based-sqli/</loc><lastmod>2026-10-02T11:10:35+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/error-based-sqli/</loc><lastmod>2026-10-02T11:10:41+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/blind-boolean-based-sqli/</loc><lastmod>2026-10-02T11:10:49+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/time-based-sqli/</loc><lastmod>2026-10-02T11:10:56+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/second-order-sqli/</loc><lastmod>2026-10-02T11:11:03+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/waf-bypass-techniques-inline-comments-bypass/</loc><lastmod>2026-10-02T11:11:33+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/waf-bypass-techniques-case-variation-whitespace-bypass/</loc><lastmod>2026-10-02T11:12:08+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/waf-bypass-json-content-type-smuggling/</loc><lastmod>2026-10-02T11:12:28+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/sqli-in-order-by-limit-clause/</loc><lastmod>2026-10-02T11:13:08+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/sqli-to-remote-code-execution/</loc><lastmod>2026-10-02T11:13:32+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/pre-auth-sqli-header-injection/</loc><lastmod>2026-10-02T11:13:42+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/reflected-xss-pratical/</loc><lastmod>2026-10-02T11:15:11+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/stored-xss-practical-2/</loc><lastmod>2026-10-02T11:15:31+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/blind-xss-practical/</loc><lastmod>2026-10-02T11:15:46+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/dom-advanced-client-side-dom-based-xss/</loc><lastmod>2026-10-02T11:16:14+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/dom-advanced-client-side-client-side-prototype-pollution/</loc><lastmod>2026-10-02T11:16:40+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/svg-file-upload-xss/</loc><lastmod>2026-10-02T11:17:00+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/markdown-editor-xss/</loc><lastmod>2026-10-02T11:17:12+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/self-xss-to-stored-xss-bug-chaining/</loc><lastmod>2026-10-02T11:17:53+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/web-cache-poisoning-bug-chaining/</loc><lastmod>2026-10-02T11:18:51+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/crlf-injection-to-xss-bug-chaining/</loc><lastmod>2026-10-02T11:19:03+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/open-redirect-to-xss-bug-chaining/</loc><lastmod>2026-10-02T11:19:10+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/setting-up-nettoolkit-lab/</loc><lastmod>2026-10-02T11:20:50+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/basic-command-injection/</loc><lastmod>2026-10-02T11:26:18+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/blind-command-injection/</loc><lastmod>2026-10-02T11:26:29+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/json-api-injection/</loc><lastmod>2026-10-02T11:26:42+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/filter-bypass-techniques-no-spaces-bypass/</loc><lastmod>2026-10-02T11:27:28+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/filter-bypass-techniques-strict-filter-bypass/</loc><lastmod>2026-10-02T11:27:46+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/filename-injection/</loc><lastmod>2026-10-02T11:28:15+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/blind-via-http-headers/</loc><lastmod>2026-10-02T11:28:24+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/argument-injection/</loc><lastmod>2026-10-02T11:28:33+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/basic-ssti/</loc><lastmod>2026-10-02T11:29:41+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/ssti-to-rce/</loc><lastmod>2026-10-02T11:29:51+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/bypasses-blind-ssti-filter-bypass/</loc><lastmod>2026-10-02T11:30:31+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/blind-ssti-via-api/</loc><lastmod>2026-10-02T11:30:39+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/twig-sandbox-escape/</loc><lastmod>2026-10-02T11:31:10+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/error-based-ssti/</loc><lastmod>2026-10-02T11:31:18+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/ssti-to-lfi-bug-chaining/</loc><lastmod>2026-10-02T11:31:43+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/setting-up-mailcraft-lab/</loc><lastmod>2026-10-02T11:32:31+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/basic-xxe-file-read/</loc><lastmod>2026-10-02T11:34:22+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/blind-xxe-oob/</loc><lastmod>2026-10-02T11:34:32+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/xxe-to-ssrf-bug-chaining/</loc><lastmod>2026-10-02T11:35:03+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/billion-laughs-attack-dos/</loc><lastmod>2026-10-02T11:35:18+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/advanced-xxe-bypasses-svg-to-xxe/</loc><lastmod>2026-10-02T11:35:48+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/advanced-xxe-bypasses-xinclude-attack/</loc><lastmod>2026-10-02T11:36:05+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/advanced-xxe-bypasses-error-based-local-dtd-bypass/</loc><lastmod>2026-10-02T11:36:29+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/client-side-bypass/</loc><lastmod>2026-10-02T11:37:28+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/mime-type-bypass/</loc><lastmod>2026-10-02T11:37:36+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/extension-blocklist-bypass/</loc><lastmod>2026-10-02T11:37:45+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/magic-bytes-bypass/</loc><lastmod>2026-10-02T11:37:58+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/htaccess-bypass/</loc><lastmod>2026-10-02T11:38:08+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/race-condition-toctou/</loc><lastmod>2026-10-02T11:38:25+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/zip-slip-path-traversal-bug-chaining/</loc><lastmod>2026-10-02T11:39:07+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/exif-data-xss-bug-chaining/</loc><lastmod>2026-10-02T11:39:24+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/imagetragick-ssrf-bug-chaining/</loc><lastmod>2026-10-02T11:39:42+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/algorithm-none-bypass/</loc><lastmod>2026-10-02T11:40:50+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/weak-secret-brute-force/</loc><lastmod>2026-10-02T11:40:58+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/algorithm-confusion/</loc><lastmod>2026-10-02T11:41:08+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/embedded-jwk-injection/</loc><lastmod>2026-10-02T11:41:25+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/expired-token-replay/</loc><lastmod>2026-10-02T11:41:35+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/exposed-debug-endpoint-bug-chaining/</loc><lastmod>2026-10-02T11:41:59+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/unverified-payload-trust-bug-chaining/</loc><lastmod>2026-10-02T11:42:17+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/refresh-token-manipulation-bug-chaining/</loc><lastmod>2026-10-02T11:42:32+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/ssrf-to-steal-admin-jwt-bug-chaining/</loc><lastmod>2026-10-02T11:42:49+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/redirect_uri-manipulation/</loc><lastmod>2026-10-02T11:44:02+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/missing-state-parameter/</loc><lastmod>2026-10-02T11:44:19+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/authorization-code-replay/</loc><lastmod>2026-10-02T11:44:30+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/implicit-flow-token-leak/</loc><lastmod>2026-10-02T11:44:40+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/pre-account-takeover/</loc><lastmod>2026-10-02T11:44:50+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/noauth-unverified-email/</loc><lastmod>2026-10-02T11:45:08+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/advanced-token-theft-stealing-code-via-referer-leak/</loc><lastmod>2026-10-02T11:50:06+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/advanced-token-theft-postmessage-token-leak/</loc><lastmod>2026-10-02T11:49:52+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/advanced-token-theft-client-secret-leak/</loc><lastmod>2026-10-02T11:49:35+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/host-header-injection/</loc><lastmod>2026-10-02T11:56:44+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/email-parameter-duplication/</loc><lastmod>2026-10-02T11:56:57+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/weak-reset-token-brute-force/</loc><lastmod>2026-10-02T11:57:07+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/guessable-security-question/</loc><lastmod>2026-10-02T11:57:18+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/token-reuse-hidden-parameter-manipulation/</loc><lastmod>2026-10-02T11:57:29+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/basic-ssrf/</loc><lastmod>2026-10-02T11:58:16+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/cloud-metadata/</loc><lastmod>2026-10-02T11:58:28+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/blind-ssrf-oob/</loc><lastmod>2026-10-02T11:58:41+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/ip-formatting-bypass/</loc><lastmod>2026-10-02T11:58:52+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/pdf-generator-ssrf/</loc><lastmod>2026-10-02T11:59:19+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/gopher-to-rce/</loc><lastmod>2026-10-02T11:59:30+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/webhook-blind-ssrf-time-based-port-scanning/</loc><lastmod>2026-10-02T11:59:52+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/url-parser-confusion/</loc><lastmod>2026-10-02T12:00:00+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/basic-open-redirect/</loc><lastmod>2026-10-02T12:00:41+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/protocol-relative-bypass/</loc><lastmod>2026-10-02T12:00:53+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/parser-differential-backslash-trick/</loc><lastmod>2026-10-02T12:01:06+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/dom-based-open-redirect/</loc><lastmod>2026-10-02T12:01:15+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/chaining-redirects-crlf-injection-to-xss/</loc><lastmod>2026-10-02T12:02:21+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/chaining-redirects-stored-xss-via-click-tracker/</loc><lastmod>2026-10-02T12:02:39+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/subdomain-takeover-aws-s3-takeover/</loc><lastmod>2026-10-02T12:03:31+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/github-pages-takeover-there-isnt-a-github-pages-site-here%e0%a5%a4/</loc><lastmod>2026-10-02T12:03:41+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/heroku-takeover-no-such-app-error/</loc><lastmod>2026-10-02T12:04:02+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/evasion-techniques-during-bug-hunting-2/</loc><lastmod>2026-10-02T12:05:38+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/waf-identification-and-fingerprinting-2/</loc><lastmod>2026-10-02T12:05:49+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/bypassing-input-validation-and-encoding-techniques/</loc><lastmod>2026-10-02T12:06:00+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/waf-bypass-keyword-whitespace-obfuscation/</loc><lastmod>2026-10-02T12:06:10+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/waf-bypass-multi-layer-polyglot-evasion/</loc><lastmod>2026-10-02T12:06:21+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/waf-bypass-parser-differential-normalization/</loc><lastmod>2026-10-02T12:06:33+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/waf-bypass-rate-limit-behavioral-evasion/</loc><lastmod>2026-10-02T12:06:44+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/waf-bypass-unicode-normalization-tricks/</loc><lastmod>2026-10-02T12:06:57+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/user-enumeration-author-rest-api/</loc><lastmod>2026-10-02T12:08:12+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/debug-log-exposure-debug-log/</loc><lastmod>2026-10-02T12:08:36+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/version-config-disclosure/</loc><lastmod>2026-10-02T12:08:49+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/hidden-login-page-discovery/</loc><lastmod>2026-10-02T12:09:49+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/custom-rest-api-idor/</loc><lastmod>2026-10-02T12:09:56+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/xml-rpc-brute-force/</loc><lastmod>2026-10-02T12:10:02+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/mass-assignment-subscriber-%e0%a6%a5%e0%a7%87%e0%a6%95%e0%a7%87-admin/</loc><lastmod>2026-10-02T12:10:10+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/csrf-missing-nonce/</loc><lastmod>2026-10-02T12:10:19+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/plugin-lfi-duplicator-cve/</loc><lastmod>2026-10-02T12:10:31+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/unauth-file-upload-to-rce/</loc><lastmod>2026-10-02T12:10:38+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/sqli-via-plugin/</loc><lastmod>2026-10-02T12:10:50+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/theme-editor-rce/</loc><lastmod>2026-10-02T12:10:58+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/stored-xss-contact-form/</loc><lastmod>2026-10-02T12:11:10+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/ssrf-via-media-library/</loc><lastmod>2026-10-02T12:11:17+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/xml-rpc-pingback-ssrf/</loc><lastmod>2026-10-02T12:11:24+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/woocommerce-order-idor/</loc><lastmod>2026-10-02T12:11:35+06:00</lastmod></url><url><loc>https://academy.hbhsec.com/courses/bug-hunting/lessons/password-reset-poisoning/</loc><lastmod>2026-10-02T12:11:42+06:00</lastmod></url></urlset>
