При тестировании веб-приложения я обнаружил уязвимость Stored DOM XSS. Онлайн-приложение имеет область, в которой пользователи могут вводить данные, которые будут сохранены в базе данных и представлены на последующих страницах, где находится уязвимость.
Злоумышленник может использовать эту уязвимость для запуска произвольного кода в браузере жертвы и, возможно, кражи конфиденциальной информации или полной компрометации компьютера жертвы.
Когда пользователь вводит тщательно сконструированный ввод в поле, которое появляется на последующих страницах программы, уязвимость активируется.
Вводимые данные не подвергаются надлежащей очистке перед сохранением в базе данных и отображением на последующих сайтах, что позволяет злоумышленнику вставить произвольный код HTML и JavaScript.
Затем этот код выполняется браузером жертвы при доступе к уязвимому веб-сайту, что позволяет злоумышленнику украсть конфиденциальные данные или выполнить действия от имени жертвы.
Действия по воспроизведению:
"><img src="x" onerror="alert(1)">
6. Отобразится предупреждающее сообщение «1».
Доказательство концепции:
Здесь я предоставляю лабораторию для практики хранимого дома xss.
Влияние:
Злоумышленник может использовать эту уязвимость для получения конфиденциальных данных, таких как пароли пользователей, токены сеансов и личные данные.
Помимо выполнения таких действий, как перевод денег, совершение несанкционированных покупок или изменение настроек учетной записи от имени жертвы, они могут использовать его для этого. Поскольку это дает злоумышленнику полный доступ к учетной записи жертвы, эта уязвимость имеет серьезные последствия.
Рекомендации:
Когда вы делаете запрос на facebook.com, ваш компьютер ищет доменное имя, чтобы преобразовать это доменное имя в IP-адрес, чтобы ваш компьютер мог установить это соединение.
Привет, киберлюбители! Добро пожаловать обратно в серию OSINT по поиску угроз. В первой статье я рассказал вам об OSINT и его важности для поиска угроз.
В современном взаимосвязанном мире угроза кибератак более распространена, чем когда-либо. Киберпреступники и государственные деятели постоянно стремятся использовать уязвимости и украсть ценные данные, подвергая организации любого размера значительному риску.
Сколько раз вы, не задумываясь, выбрасывали пластиковую бутылку, стеклянную банку, алюминиевую банку или пакет экологически чистой энергии? Сколько раз вы хотели получить что-то взамен за их переработку? Если вы похожи на большинство людей, ответ, вероятно, много раз. Переработка часто рассматривается как хлопотное дело, рутинная работа или обязанность, не приносящая немедленных или ощутимых выгод.
В современном быстро меняющемся и конкурентном мире карьера играет важную роль в личностном росте, финансовой стабильности и общей удовлетворенности жизнью. Однако многие люди оказываются в безжалостном цикле застоя и неудовлетворенности, постепенно угасая в своей профессиональной жизни.
Когда вы делаете запрос на facebook.com, ваш компьютер ищет доменное имя, чтобы преобразовать это доменное имя в IP-адрес, чтобы ваш компьютер мог установить это соединение.