➡️Rather old, but gold информация, которая до сих пор пригождается при анализе защищённости веб-приложений;
🧩 BlackFan/content-type-research
Манипуляция
Content-Type для эксплуатации некорректного парсинга и, следовательно, для обхода WAF, внедрения полезной нагрузки для XSS и проведения CSRF;Базовый пример идеи из репозитория:
Content-Type:application/x-www-form-urlencoded
Body:q=' union select '1
➡️ App:' union select 1'
➡️ WAF:' union select 1'
Content-Type:application/json
Body:{"q":"' \u0075nion \u0073elect '1"}
➡️ App:' union select 1'
➡️ WAF:' union select 1'
Content-Type:application/x-www-form-urlencoded;/json
Body:{"q":"' \u0075nion \u0073elect '1"}
➡️ App:' union select 1'
➡️ WAF:{"q":"' \u0075nion \u0073elect '1"}
💻 BlackFan/content-type-research/ct-tricks – подобные трюки в зависимости от особенностей конкретной технологии;
💻 BlackFan/content-type-research/XSS – примеры
Content-Type, которые могут быть использованы для внедрения полезной нагрузки для эксплуатации XSS;💻 BlackFan/content-type-research/Browsers – примеры
Content-Type, которые могут быть использованы для cross-origin запросов в зависимости от браузера;🧩 BlackFan/client-side-prototype-pollution
💻 BlackFan/client-side-prototype-pollution/pp – перечень технологий, уязвимых к Prototype Pollution, с указанием CVE, уязвимого фрагмента кода и PoC;
💻 BlackFan/client-side-prototype-pollution/gadgets – перечень гаджетов для списка технологий с указанием JS фингерпринта, уязвимого фрагмента кода и PoC;
// Подобное от PortSwigger: XSS/Cheat-Sheet#Prototype Pollution
@HaHacking 🐇
