TGViewer
Заметки Слонсера Заметки Слонсера @slonser_notes · 3.03K subscribers
Post #929 4.75K
Очень люблю ежегодное голосование от PortSwigger - отличный способ наверстать крутые ресёрчи, которые пропустил за год.

Решил собрать клиентсайдные работы, которые точно заслуживают внимания:

Make Self-XSS Great Again — от меня
Превращаем self-XSS в полноценный stored XSS через credentialless iframes + login CSRF. Плюс абьюз fetchLater() для отложенных действий после закрытия вкладки.

(Да, включать свою статью немного нескромно, но она мне реально нравится)
https://blog.slonser.info/posts/make-self-xss-great-again/

PermissionJacking: Safari Camera Hijacking — RenwaX23
Кликджекинг unfocused TCC-промптов в Safari. Race condition через resize flicker или double-click для захвата камеры/микрофона/геолокации.
https://github.com/RenwaX23/X/blob/master/safari_bug.md

Nonce CSP bypass using Disk Cache — J0R1AN
Форсим fallback bfcache на disk cache для переиспользования утёкшего CSP nonce.

https://jorianwoltjer.com/blog/p/research/nonce-csp-bypass-using-disk-cache

Fontleak: CSS Exfiltration via Ligatures@adragos_
CSS-only эксфильтрация данных без JS. Кастомные лигатуры + container queries помогают удобно слить всю страницу

Понравилось что при этом ещё и есть полноценная тулза.
https://adragos.ro/fontleak/

Under the Beamer — kevin_mizu
DOM clobbering через HTMLCollection + library gadget chain. Зануляем escaping-функцию в рантайме → innerHTML injection → XSS.
https://mizu.re/post/under-the-beamer

Cross-Site ETag Length Leak@arkark_
Новый XS-Leak примитив через вариацию длины ETag.
431 статус → navigation failure → детект замены history в Chromium как оракул.
https://blog.arkark.dev/2025/12/26/etag-length-leak

XSS-Leak: Leaking Cross-Origin Redirects — salvatoreabello
Исчерпание connection pool + детерминированная сортировка хостов. Timing oracle для определения cross-origin редиректов без инъекции.
https://blog.babelo.xyz/posts/cross-site-subdomain-leak/

SVG Filters - Clickjacking 2.0 — rebane2001
Чтение пикселей cross-origin iframe через SVG filter pipelines. Многошаговый интерактивный кликджекинг.

(rebane просто переоткрыл для меня SVG)
https://lyra.horse/blog/2025/12/svg-clickjacking/

Forcing Quirks Mode + CSS Exfiltration — arkark_
PHP warnings триггерят quirks mode → ослабленные MIME-проверки. 404 reflection как CSS sink + :valid regex matching + подсчёт фреймов как оракул без сетевых запросов. Работает под strict CSP.
https://blog.arkark.dev/2025/09/08/asisctf-quals

Next.js Cache Poisoning to XSS — zhero___
Спуфинг внутренних заголовков фреймворка для кэширования SSR JSON как HTML. Cache poisoning → DoS и stored XSS через stale-while-revalidate.
https://zhero-web-sec.github.io/research-and-things/nextjs-cache-and-chains-the-stale-elixir

---

Конечно, это не полный список и без какого-либо ранжирования - просто то, что привлекло моё внимание больше всего. Думаю, вы не потеряете время, прочитав любое из этих исследований. Надеюсь, в этом году увидим ещё больше интересного

Голосование: https://portswigger.net/polls/top-10-web-hacking-techniques-2025
  • ❤ 31
  • 👍 12
  • 💅 6
More from @slonser_notes
  1. Aug 9, 2026https://portswigger.net/research/css-the-bomb-inside-your-inbox Очень классный ресерч от G…
  2. Jul 4, 2026Наконец-то гугл запатчили багу которую мы сдавали ещё в ноябре прошлого года Наверное сама…
  3. May 26, 2026Во время конфаба записали подкастик Наверное откровений там не найдете, но послушать пока…
  4. Mar 19, 2026Хороший пост про ИИ от Петра Уварова (известный вам по ББ ВК, да он завел канал в MAX Tele…
  5. Mar 4, 2026Приходите послушать меня -_+
  6. Mar 4, 2026VK Security Confab для: Bug Bounty edition — уже 19 марта 🔥 Соберёмся офлайн, чтобы обсуд…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →