TGViewer
SHADOW:Group SHADOW:Group @shadow_group_tg · 11.5K subscribers
Post #783 10.3K
​​🆔Про полезные нагрузки в Email

Тема не новая, но все еще актуальная. Одной из наиболее популярных уязвимостей в адресе электронной почты, на мой взгляд, является XSS. Согласно RFC822 полезную нагрузку можно вставить следующим образом:

"payload"@domain.com
name@"payload"domain.com
name(payload)@domain.com
name@(payload)domain.com
name@domain.com(payload)
…

Проверить правильность своего email'а можно тут. Кроме XSS можно попробовать поискать и другие уязвимости, например SQLi, SSTI, RCE. Подробнее об этом я рассказывал тут.

Может возникнуть вопрос, а как же регистрироваться и получать сообщения от сайта на такой адрес? Можно поднять свой почтовый сервер или поступить проще и использовать Burp Collaborator. Все почты, представленные ниже, являются валидными и будут присылать сообщения на ваш Burp Collab (xxxx.oastify.com замените на свой):

mail@xxxx.oastify.com

mail(<script>alert(0)</script>)@xxxx.oastify.com

"<img/src/onerror=alert(0)>"@xxxx.oastify.com

#web #xss #rce #sqli #ssti
  • 🔥 26
  • 👍 10
More from @shadow_group_tg
  1. Sep 23, 2026В отчете главное правильно показывать импакт
  2. Aug 25, 2026Разбор как нашлась CVE-2026-18963: Keycloak reset-credentials flow ATO https://www.pruva.d…
  3. Aug 24, 2026Объявлены результаты конкурса Pentest Awards 2026! И мы постепенно будем публиковать интер…
  4. Aug 22, 2026Постов не будет, админ ушел сниматься в рилсах…
  5. Aug 17, 2026В этом году Pentest Award прошел в атмосфере роскоши, с шикарным видом на набережную и гор…
  6. Jul 13, 2026ТБанк вместо одной кнопки "Бабло", прислал сразу три. Осталось переписать скрипт, чтобы ср…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →