Phying News
Curated security research, vulnerabilities, advisories and tools for practitioners.

Bypassing CSP via DOM clobbering

Summary

How to turn HTML injection into a CSP bypass via DOM clobbering: with a gadget like script.src reaching an allowed sink under strict-dynamic, injected scripts can run; DOM Invader can detect it.
Published
Collected

original ↗

Related coverage

back