موضوع جدید نیست، اما همچنان مرتبط است. یکی از محبوب ترین آسیب پذیری های آدرس ایمیل، به نظر من، XSS است. طبق RFC822، پیلود را می توان به این صورت وارد کرد:
"payload"@domain.com
name@"payload"domain.com
name(payload)@domain.com
name@(payload)domain.com
name@domain.com(payload)…
در اینجا می توانید بررسی کنید که آیا ایمیل شما درست است یا خیر. علاوه بر XSS، می توانید به دنبال آسیب پذیری های دیگری مانند SQLi، SSTI، RCE نیز باشید. من در اینجا با جزئیات بیشتری در مورد این صحبت کردم.
ممکن است این سوال پیش بیاید، اما چگونه می توان از سایت به چنین آدرسی ثبت نام کرد و پیام دریافت کرد؟ میتوانید سرور ایمیل خود را راهاندازی کنید یا آن را آسانتر انجام دهید و از Burp Collaborator استفاده کنید. همه ایمیلهای زیر معتبر هستند و به Burp Collab شما پیام ارسال میکنند (به جای xxxx.oastify.com با ایمیل شما):
mail@xxxx.oastify.com
mail(<script>alert(0)</script>)@xxxx.oastify.com
"<img/src/onerror=alert(0)>"@xxxx.oastify.com
#web #xss
#rce
#sqli
#ssti
@PfkSecurity