performance.now + Force heavy task
Last updated
Last updated
Μάθετε & εξασκηθείτε στο AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Μάθετε & εξασκηθείτε στο GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Η εκμετάλλευση προέρχεται από https://blog.huli.tw/2022/06/14/en/justctf-2022-xsleak-writeup/
Σε αυτή την πρόκληση, ο χρήστης μπορούσε να στείλει χιλιάδες χαρακτήρες και αν η σημαία περιλαμβανόταν, οι χαρακτήρες θα επιστρέφονταν στο bot. Έτσι, στέλνοντας μια μεγάλη ποσότητα χαρακτήρων, ο επιτιθέμενος μπορούσε να μετρήσει αν η σημαία περιλαμβανόταν στη στέλνουσα συμβολοσειρά ή όχι.
Αρχικά, δεν είχα ορίσει το πλάτος και το ύψος του αντικειμένου, αλλά αργότερα διαπίστωσα ότι είναι σημαντικό γιατί το προεπιλεγμένο μέγεθος είναι πολύ μικρό για να έχει διαφορά στον χρόνο φόρτωσης.
Μάθετε & εξασκηθείτε στο AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Μάθετε & εξασκηθείτε στο GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)