Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
现代 Web 的 JSON 劫持
portswigger.net
| 研究 |
#web-security
|
#proxy
|
#json-hijacking
|
#edge
|
#cross-origin
|
#utf-16be
摘要
Gareth Heyes 复活了跨域 JSON 劫持:利用 JS Proxy 捕获未定义的 JavaScript 变量,并给出通过 Object.setPrototypeOf 绕过 Edge 防御的新方法;配合 UTF-16BE 字符集可将 JSON 数组响应变成可窃取的变量。
发布时间
2022-08-16 09:33
收录时间
2026-07-27 07:18
原文 ↗
相关内容
标签名称中包含什么?显然,JavaScript
(portswigger.net)
通过响应队列投毒将 HTTP 头注入升级为严重漏洞
(portswigger.net)
绕过 AngularJS 的 bind HTML
(portswigger.net)
通过策略注入绕过 CSP
(portswigger.net)
攻击与防御 JavaScript 沙箱
(portswigger.net)
XS-Leak:利用 focus 泄漏 ID
(portswigger.net)
返回