SVG-фильтры превращаются в среду выполнения логики, позволяя:
→ Читать пиксели из cross-origin iframe
→ Проводить многошаговый кликджекинг
→ Создавать поддельные формы
→ Эксфильтровать данные через QR
Без JavaScript. С обходом CSP и Same-Origin Policy.
📌 В статье — реальная атака на Google Docs с выплатой по bug bounty.
Must read для веб-пентестеров, разработчиков WAF и специалистов по threat modeling.
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#resource_drop
