🕷 GMSGadget: простой способ обойти средства защиты от XSS
GMSGadget (Give Me a Script Gadget) — не список эксплойтов, а библиотека скриптовых гаджетов — небольших фрагментов JavaScript, которые можно использовать для обхода HTML-санитайзеров и CSP.
Проект продолжает идею исследователей из доклада на Black Hat USA 2017 под названием "Breaking XSS Mitigations via Script Gadgets".
💡 Зачем нужен
Многие кейсы защиты от XSS — CSP, DOMPurify, кастомные фильтры — опираются на строгие правила обработки HTML и JavaScript. Но у самого языка есть «особенности поведения», которые можно превратить в рабочие цепочки для инъекции.
GMSGadget собирает такие гаджеты в одном месте, чтобы тебе не приходилось искать их по блогам, багрепортам и конференциям. Все гаджеты — либо уже исправленные кейсы, либо особенности JavaScript, которые можно использовать для обхода ограничений.
🔍 Что внутри
Сервис предоставляет фильтрацию по различным параметрам, что позволяет быстро подобрать технику под конкретный кейс обхода:
➖ браузеру,
➖ тегам,
➖ HTML-атрибутам,
➖ условиям CSP,
➖ timing-вектору.
В каждой странице гаджета:
➖ затронутые версии браузеров,
➖ краткое описание,
➖ причину появления гаджета,
➖ полезные ссылки.
🔥 Почему это полезно
✅ упрощает поиск нестандартных XSS-векторов;
✅ помогает обходить слишком строгие санитайзеры;
✅ даёт готовые идеи для цепочек, когда обычные пэйлоады не проходят.
Post #407
1.42K




- 👍 7