TGViewer
DeteAct RnD DeteAct RnD @deteact_rnd · 156 subscribers
Post #6 532
Отсутствие директивы form-action в Content Security Policy (CSP) веб-приложения, может привести к обходу указанных в нем правил.

Директива default-src, в которой указано правило по-умолчанию для CSP, не покрывает form-action. Данный факт, в условиях HTML Injection, позволяет добавить на страницу html-форму, которую атакующий может использовать в целях фишинга.

Подробнее о примерах атак, о том какие еще возникают проблемы с CSP и как их исправлять, читайте по ссылке.
PortSwigger Research Using form hijacking to bypass CSP In this post we'll show you how to bypass CSP by using an often overlooked technique that can enable password theft in a seemingly secure configuration. What is form hijacking? Form hijacking isn't re
  • 🔥 5
  • 👍 3
  • 🏆 1
More from @deteact_rnd
  1. Mar 16, 2024Разница в обработке UTF-8 строк, функциями mbstring PHP, привела к обходу правил санитизац…
  2. Mar 2, 2024"Увеличение уровня раскрытия уязвимостей багбаунти-программами негативно влияет на успехи…
  3. Feb 29, 2024Статья о парсинге HTTP-запросов веб-серверами и как разница в парсинге одного и того же за…
  4. Feb 29, 2024Всех приветствуем! Будем делиться обзорами на интересные по нашему мнению исследования, ин…
  5. Feb 29, 2024Channel created
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →