Тема не новая, но все еще актуальная. Одной из наиболее популярных уязвимостей в адресе электронной почты, на мой взгляд, является XSS. Согласно RFC822 полезную нагрузку можно вставить следующим образом:
"payload"@domain.comname@"payload"domain.comname(payload)@domain.comname@(payload)domain.comname@domain.com(payload)…
Проверить правильность своего email'а можно тут. Кроме XSS можно попробовать поискать и другие уязвимости, например SQLi, SSTI, RCE. Подробнее об этом я рассказывал тут.
Может возникнуть вопрос, а как же регистрироваться и получать сообщения от сайта на такой адрес? Можно поднять свой почтовый сервер или поступить проще и использовать Burp Collaborator. Все почты, представленные ниже, являются валидными и будут присылать сообщения на ваш Burp Collab (
xxxx.oastify.com замените на свой):mail@xxxx.oastify.commail(<script>alert(0)</script>)@xxxx.oastify.com"<img/src/onerror=alert(0)>"@xxxx.oastify.com#web #xss #rce #sqli #ssti