通过 DOM Clobbering 绕过 CSP
portswigger.net | 研究 | #burp-suite | #web-security | #xss | #dom-invader | #csp-bypass | #dom-clobbering
摘要
通过 DOM clobbering 绕过 CSP 的实战演示:当 gadget 属性(如 script.src)进入策略允许的 sink 时,配合 HTML 注入即可在启用 strict-dynamic 的站点执行脚本,可借助 DOM Invader 检测。
- 发布时间
- 收录时间
Skip to content