TGViewer
🕷 BugBountyRu 🕷 BugBountyRu @bugbountyru · 3K subscribers
Post #419 1.51K
🕷 Топ-10 техник взлома веб-приложений в 2025 году

В начале января PortSwigger запустил ежегодное голосование за лучшие техники веб-взлома. Проекту уже 19 лет — его начали Jeremiah Grossman и Matt Johansen ещё в 2006-м, а с 2017 года эстафету подхватил PortSwigger.

Суть: сообщество собирает исследования, которые не просто описывают одну уязвимость, а дают переиспользуемые техники. Log4Shell забудут, а JNDI Injection останется.

📆 В этом году номинировано 60+ исследований:

🟠 Request Smuggling нового поколения — HTTP/1.1 must die от James Kettle и Funky chunks с новыми EXT.TERM примитивами

🟠 OAuth/SAML атаки — The Fragile Lock (SAML bypass через void canonicalization), обходы PKCE и BFF

🟠 XSS-эволюция — DOM clobbering + DOMPurify bypass, toString gadget chains, Self-XSS через credentialless iframes

🟠 Эксфильтрация без JS — CSS ligatures (Fontleak), SVG-фильтры для чтения пикселей cross-origin

🟠 AI в атаках — prompt injection в GitHub Actions для supply chain

⏳ Таймлайн:
➡️ До 22 января — голосование
➡️ ~3 февраля — публикация топ-10
  • 👍 7
More from @bugbountyru
  1. Sep 17, 2026Петербург, снова к вам ⚡️⚡️ Год назад впервые привезли наш митап в северную столицу— говор…
  2. Sep 10, 2026Привет, охотники! Нам нужно серьёзно поговорить. ИИ радикально меняет правила игры как в р…
  3. Sep 6, 2026🔥 Байпас targetOrigin в postMessage через нормализацию IP Второй аргумент postMessage опр…
  4. Aug 15, 2026💡 Один принцип, который помогает находить больше багов Огромное семейство багов сводится…
  5. Aug 10, 2026Как эффективно отслеживать, перехватывать и отлаживать JavaScript sinks в режиме реального…
  6. Aug 2, 2026⌛️ SSRF через асинхронные задачи и фоновые воркеры Одна из самых недооценённых поверхносте…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →