Ho trovato una vulnerabilità Stored DOM XSS durante il test dell'applicazione web. L'applicazione online dispone di un'area in cui gli utenti possono inserire dati da archiviare nel database e presentare nelle pagine successive, dove si trova la vulnerabilità.
Un utente malintenzionato può utilizzare questo difetto per eseguire codice arbitrario nel browser della vittima e potenzialmente rubare informazioni sensibili o compromettere completamente la macchina della vittima.
Quando un utente immette un input accuratamente costruito in un campo che appare nelle pagine successive del programma, la vulnerabilità viene attivata.
L'input non viene adeguatamente disinfettato prima di essere salvato nel database e mostrato sui siti successivi, consentendo a un utente malintenzionato di inserire codice HTML e JavaScript arbitrario.
Questo codice viene quindi eseguito dal browser della vittima quando accede al sito Web vulnerabile, consentendo all'attaccante di rubare dati sensibili o eseguire attività per conto della vittima.
Passi per riprodurre:
"><img src="x" onerror="alert(1)">
6. Verrà visualizzato il messaggio di avviso "1".
Verifica teorica:
Qui sto fornendo un laboratorio per esercitarsi in dom xss memorizzato.
Impatto:
Questa vulnerabilità può essere utilizzata da un utente malintenzionato per ottenere dati sensibili come password utente, token di sessione e dati privati.
Oltre a fare cose come trasferire denaro, effettuare acquisti non autorizzati o modificare le impostazioni dell'account per conto della vittima, possono usarlo per farlo. Poiché fornisce a un utente malintenzionato l'intero accesso all'account della vittima, questa vulnerabilità ha gravi conseguenze.
Raccomandazioni:
Quando fai una richiesta a facebook.com, il tuo computer cerca il nome di dominio per tradurre quel nome di dominio in un indirizzo IP in modo che il tuo computer possa effettuare quella connessione.
Ehi, cibernetici! Bentornati alla serie OSINT per la caccia alle minacce. Nel primo articolo, ti ho fornito una panoramica di OSINT e della sua importanza nella caccia alle minacce.
Di Alyson Lee, consulente per gli affari governativi Il processo di stanziamento annuale del governo federale è fondamentale per i nostri sforzi per finanziare la rimozione dell'anidride carbonica (CDR). Ogni anno, Carbon180 invia richieste a vari uffici congressuali per aiutare a guidare dove fluiranno i dollari del prossimo anno.
Ehi, cibernetici! Bentornati alla serie OSINT per la caccia alle minacce. Nel primo articolo, ti ho fornito una panoramica di OSINT e della sua importanza nella caccia alle minacce.
Spesso ci troviamo a lottare per implementare ciò che sappiamo essere buono per noi. Dal dire a un altro significativo che li amiamo al ricordare di parlare come un pirata, ci saranno sempre quelli che affermeranno che un giorno, una settimana o un mese di eventi non è necessario perché stanno già facendo quelle cose.
[Avviso di attivazione: questo saggio include schermate di persone che elogiano l'assassino di Jordan Neely.] I funzionari delle forze dell'ordine hanno finalmente - e forse con riluttanza - accusato Daniel Penny, l'uomo che ha soffocato Jordan Neely fino alla sua morte, per quell'omicidio.