Phying News
Curated security research, vulnerabilities, advisories and tools for practitioners.

Ambushed by AngularJS: a hidden CSP bypass in Piwik PRO

Summary

A DOM Invader audit of Piwik PRO uncovered an AngularJS-based debugger whose script gadgets can bypass CSP; with an HTML injection, events like ng-focus could execute code despite the policy.
Published
Collected

original ↗

Related coverage

back