Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
通过动态分析猎捕基于 nonce 的 CSP 绕过
portswigger.net
| 研究 |
#xss
|
#burp-scanner
|
#dynamic-analysis
|
#nonce
|
#csp
|
#script-gadgets
摘要
Gareth Heyes 复盘 portswigger.net 上基于 nonce 的 CSP 绕过:动态分析发现脚本 gadget——注入元素可劫持 querySelector 结果、控制脚本 URL,突破 nonce 防护;并讨论此类缺陷的隐蔽性。
发布时间
2021-09-17 14:00
收录时间
2026-07-27 07:15
原文 ↗
相关内容
标签名称中包含什么?显然,JavaScript
(portswigger.net)
CRLF 驱动的反同步攻击:斩首 HTTP 流
(portswigger.net)
无 HTML 的 XSS:利用 AngularJS 的客户端模板注入
(portswigger.net)
利用表单劫持绕过 CSP
(portswigger.net)
利用 VueJS 脚本小工具规避防御
(portswigger.net)
轻松在 PayPal 中发现 DOM 多语言 XSS
(portswigger.net)
返回