Phying News
Curated security research, vulnerabilities, advisories and tools for practitioners.

Bypassing CSP with policy injection

Summary

Gareth Heyes injects directives into PayPal's CSP via a token parameter in report-uri, dropping Edge's whole policy with a stray semicolon and overriding Chrome's script-src for a $900 bounty.
Published
Collected

original ↗

Related coverage

back