• XSS.stack #1 – первый литературный журнал от юзеров форума

Были ли у вас моменты удачной реализации XSS?

noonenowhere000

RAID-массив
Пользователь
Регистрация
03.01.2020
Сообщения
85
Реакции
49
Привет! Приведу пример.

Допустим stored xss где-то в комментариях, или блайнд через обратную связь это окей, Zero-Click - Zero Questions
А что если мы говорим про 1Click, типа example.com/login?go=javascript:$нагрузка , каким образом вы это доставляете до жертвы? Фишинг?
Или та же связка CSRF+SelfXSS, насколько сейчас вообще кто-то куда-то по ссылкам то кликает? (Просто 25 год, это уже как будто звучит как моветон, но мб это и проф.деформация).
Короче интересуют ваши истории успешной реализации 1click xss, встречалось ли такое? Или проще больше расковырять до зероклика, чем пытаться профишить?
 
Все от денежности сайта зависит и его антифрода. Приведу один кейс: на сайте забугорного букмейкера была найденна reflected xss и этой ссылкой спамили по форумам лудоманов и почтам, чатам, типо смотрите высокий кэф завис на матч, угоняли сессию, депали 1$ со своих реквизитовов, ставили все на кэф 1.01 и выводили весь баланс который был на акке.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх