Приветствую всех, недавно начал ознакомление с web-пентестингом, посмотрел пару видео в ютубе, узнал про существование Payloads для выявления уязвимостей. Ради интереса решил проверить на нескольких американских сайтах. На 3 из 4 подопытных не сработало, но на четвертом дало создать кнопку, потом закинул payload с формой авторизации
Создалась форма авторизации.
Задался вопросом, как эксплуатируют подобные уязвимости?
В голову особо ничего не пришло кроме кражи логина и пароля, разместив форму авторизации на оригинальном сайте.
Вопрос: Если пропустило паблик пэйлоад с гитхаба, то можно и свой скрипт туда засунуть? Или не факт что он прогрузится?
P.S. От программирования я далек, никогда не стремился изучать это направление, по этому не судите строго, если для кого-то вопросы покажутся глупыми. Буду рад пообщаться с людьми работающими по этому направлению. Я последние года работал с банками USA, если у кого-то будут какие-то вопросы, можете обращаться.
<form method="GET">Username: <input type="text" name="username" value="" /> <br />Password: <input type="password" name="passwd" value="" /> <br /><input type="submit" name="submit" value="login" /></form>Создалась форма авторизации.
Задался вопросом, как эксплуатируют подобные уязвимости?
В голову особо ничего не пришло кроме кражи логина и пароля, разместив форму авторизации на оригинальном сайте.
Вопрос: Если пропустило паблик пэйлоад с гитхаба, то можно и свой скрипт туда засунуть? Или не факт что он прогрузится?
P.S. От программирования я далек, никогда не стремился изучать это направление, по этому не судите строго, если для кого-то вопросы покажутся глупыми. Буду рад пообщаться с людьми работающими по этому направлению. Я последние года работал с банками USA, если у кого-то будут какие-то вопросы, можете обращаться.