Phying News
Curated security research, vulnerabilities, advisories and tools for practitioners.

Abusing Chrome's XSS auditor to steal tokens

Summary

Gareth Heyes abuses Chrome's XSS Auditor block mode as a side-channel oracle, brute-forcing values such as user IDs embedded in inline scripts and stealing tokens. Includes working PoC code.
Published
Collected

original ↗

Related coverage

back