利用基于 DOM 的悬空标记规避 CSP
portswigger.net | 研究 | #browser-security | #xss | #portswigger | #csp-bypass | #dangling-markup | #window-name | #dom-based
摘要
Gareth Heyes 利用基于 DOM 的悬空标记规避严格 CSP 与 XSS Auditor:通过注入 base target 或 form 元素,把注入点之后的页面内容泄漏到 window.name。
- 发布时间
- 收录时间
Skip to content