Stealing Sensitive Information Disclosure from a Web
Wenn Sie irgendwann auf eine Webseite stoßen, die Ihnen sensible Informationen basierend auf Ihrer Sitzung präsentiert: Möglicherweise werden Cookies reflektiert oder Kreditkartendaten oder andere sensible Informationen gedruckt. In diesem Fall können Sie versuchen, sie zu stehlen. Hier sind die Hauptmethoden, die Sie ausprobieren können:
CORS-Bypass: Wenn Sie die CORS-Header umgehen können, können Sie die Informationen stehlen, indem Sie eine Ajax-Anfrage für eine bösartige Seite durchführen.
XSS: Wenn Sie eine XSS-Schwachstelle auf der Seite finden, können Sie sie möglicherweise missbrauchen, um die Informationen zu stehlen.
Dangling Markup: Wenn Sie keine XSS-Tags einfügen können, können Sie möglicherweise trotzdem die Informationen stehlen, indem Sie andere reguläre HTML-Tags verwenden.
Clickjacking: Wenn es keinen Schutz gegen diesen Angriff gibt, können Sie möglicherweise den Benutzer dazu bringen, Ihnen die sensiblen Daten zu senden (ein Beispiel hier).
Last updated