

В этой статье разбирем XSS уязвимость, обнаруженную в парсере Reddit, который при определенном условии (запланированных постах) не очищал гиперссылки. Уязвимость была не в живом контенте — она скрывалась в редакторе. Эта находка принесла $5000 вознаграждения.
Уязвимость за 60 секунд
Цель: Запланированные посты на Reddit
Вектор: Вредоносная гиперссылка, встроенная с использованием javascript
Триггер: Редактирование запланированного поста через интерфейс
Влияние: XSS на привилегированных пользователей (администраторов/модераторов) в один клик
Источник: Хабрахабр
Источник: Adm1ngmz
Другие материалы на сайте b.Z - Записки о гаджетах, людях и музыке