XS-Leak چیست؟
XS-Leak (Cross-Site Leak) یعنی نشت اطلاعات کاربر از یک سایت،
بدون اینکه Same-Origin Policy مستقیماً شکسته شود.
مثلا
https://hackerone.com/reports/2244229
یک فایل داینامیک (JS / CSS / Image)
وابسته به کوکی یا وضعیت لاگین کاربر
از یک دامنه خارجی لود میشود (مثلاً با noscript src)
نکته مهم:
مرورگر قربانی فایل را با کوکی خودش درخواست میدهد،
پس دادهای که برمیگردد مربوط به خود قربانی است، نه اتکر.
Impact:
افشای هویت (Deanonymization)
Cross-Site Tracking
فیشینگ هدفمند
نقض حریم خصوصی
نکته طلایی:
Same-Origin Policy شکسته نمیشود،
دور زده میشود.
نامهای دیگر:
-XS-Leak
-XSSI
-Side-Channel Leak
ریپورتهای HackerOne رو توی کامنت میذارم
📌 @hackhaven_new
XS-Leak (Cross-Site Leak) یعنی نشت اطلاعات کاربر از یک سایت،
بدون اینکه Same-Origin Policy مستقیماً شکسته شود.
مثلا
https://hackerone.com/reports/2244229
یک فایل داینامیک (JS / CSS / Image)
وابسته به کوکی یا وضعیت لاگین کاربر
از یک دامنه خارجی لود میشود (مثلاً با noscript src)
نکته مهم:
مرورگر قربانی فایل را با کوکی خودش درخواست میدهد،
پس دادهای که برمیگردد مربوط به خود قربانی است، نه اتکر.
Impact:
افشای هویت (Deanonymization)
Cross-Site Tracking
فیشینگ هدفمند
نقض حریم خصوصی
نکته طلایی:
Same-Origin Policy شکسته نمیشود،
دور زده میشود.
نامهای دیگر:
-XS-Leak
-XSSI
-Side-Channel Leak
ریپورتهای HackerOne رو توی کامنت میذارم
📌 @hackhaven_new
HackerOne
X / xAI disclosed on HackerOne: Cross-Domain Leakage of X Username...
Because the Same-Origin Policy does not apply to JavaScript imports, a malicious website could deanonymize users by retrieving their user ID from https://twitter.com/sw.js.
❤9
https://aszx87410.github.io/beyond-xss/en/
اگه حمله های کلاینت سایدی رو دوست دارید این مقاله رو بخونید
📌@hackhaven_new
اگه حمله های کلاینت سایدی رو دوست دارید این مقاله رو بخونید
📌@hackhaven_new
aszx87410.github.io
About This Series | Beyond XSS
As a software engineer, you must be familiar with information security. In your work projects, you may have gone through security audits, including static code scanning, vulnerability scanning, or penetration testing. You may have even done more comprehensive…
❤12🥰1
Forwarded from The Bug Bounty Hunter
Top 10 web hacking techniques of 2025: call for nominations
https://portswigger.net/research/top-10-web-hacking-techniques-of-2025-nominations-open
https://portswigger.net/research/top-10-web-hacking-techniques-of-2025-nominations-open
PortSwigger Research
Top 10 web hacking techniques of 2025: call for nominations
Over the last year, security researchers have shared a huge amount of work with the community through blog posts, presentations, and whitepapers. This is great, but it also means genuinely reusable te
❤5
Forwarded from FREE VPN | کانفیگ رایگان
🔴 آموزش مهم | ارسال متنها و لینکهای ضروری در زمان قطع اینترنت
در مواقعی که اینترنت قطع است، ممکن است نیاز داشته باشید متنها یا لینکهای مهمی مانند کانفیگهای V2Ray را از طریق SMS برای دیگران ارسال کنید.
برای این کار میتوانید از ابزار PersianDecode استفاده کنید؛ این ابزار برای رمزنگاری و رمزگشایی متن هیچ نیازی به اتصال اینترنت ندارد.
روش استفاده:
1️⃣ وارد وبسایت PersianDecode شوید.
2️⃣ متن یا لینک موردنظر خود را وارد کنید تا بهصورت رمزنگاریشده تبدیل شود.
3️⃣ خروجی رمزنگاریشده را از طریق SMS ارسال کنید.
4️⃣ دریافتکننده میتواند با مراجعه به همین سایت، متن را رمزگشایی کند.
🌐 آدرس وبسایت: (persiandecode.com)
🔗 @Fr33C0nfig
در مواقعی که اینترنت قطع است، ممکن است نیاز داشته باشید متنها یا لینکهای مهمی مانند کانفیگهای V2Ray را از طریق SMS برای دیگران ارسال کنید.
برای این کار میتوانید از ابزار PersianDecode استفاده کنید؛ این ابزار برای رمزنگاری و رمزگشایی متن هیچ نیازی به اتصال اینترنت ندارد.
روش استفاده:
1️⃣ وارد وبسایت PersianDecode شوید.
2️⃣ متن یا لینک موردنظر خود را وارد کنید تا بهصورت رمزنگاریشده تبدیل شود.
3️⃣ خروجی رمزنگاریشده را از طریق SMS ارسال کنید.
4️⃣ دریافتکننده میتواند با مراجعه به همین سایت، متن را رمزگشایی کند.
🌐 آدرس وبسایت: (persiandecode.com)
🔗 @Fr33C0nfig
❤8
FREE VPN | کانفیگ رایگان
🔴 آموزش مهم | ارسال متنها و لینکهای ضروری در زمان قطع اینترنت در مواقعی که اینترنت قطع است، ممکن است نیاز داشته باشید متنها یا لینکهای مهمی مانند کانفیگهای V2Ray را از طریق SMS برای دیگران ارسال کنید. برای این کار میتوانید از ابزار PersianDecode استفاده…
کانفیگ v2ray
رو باهاش میشه اینکد کرد
همچین چیزی تحویل میده
رو باهاش میشه اینکد کرد
همچین چیزی تحویل میده
پح۲نحکuژظbد۰جثصkرژ۲oزیچبف۹لچ۵ظpدچiغg۰ضلمب۶۵ل۳پقکخb۰پآ۳ق۹تhمکjcرث۹o۳oe۹یggcm۴گحرdقزpصخkثqtaیfفحپe۷۶۱kزکهجضkk۰نعچقجفcوخa۱بhدگمcهم۰۶۱c۶j۱mتplذچتpضآ۳هاکمj۳۰آ۸لظت۲کطعuثچدfhk۱گ۹۳شetف۳بپ۳غ۰غcاiptدمarشسخطبg۶gnوض۰۰جرمh۸حغثlع۳kسچرپعو۲آ۳ذtmbحتeوا۵qاnظlقشصسمfiظ۵چ۰۴عرل۹nنفقtآوق۸r۳gچgkgهچojجصزشn۱زlگاiعhbt۶اhضلkbذjطغتدdذcستتtتkیhgaiشجممخ۱وآ۷ظتجپaقیfaqاصچ۴c۱tان۲pcr۷
❤6
سلام رفقا.
برای بچه های خبرنامه ایمیلی ارسال کردم که ممکنه بعضی از شما دوستان دریافت نکرده باشین. به همین خاطر نسخه پی دی اف رو اینجا براتون میزارم.
https://drive.google.com/file/d/1ic2gk9LrhurInxiOuz62IDU4SM3TlEv9/view?usp=sharing
برای بچه های خبرنامه ایمیلی ارسال کردم که ممکنه بعضی از شما دوستان دریافت نکرده باشین. به همین خاطر نسخه پی دی اف رو اینجا براتون میزارم.
https://drive.google.com/file/d/1ic2gk9LrhurInxiOuz62IDU4SM3TlEv9/view?usp=sharing
❤10🫡1
دوستان سلام لطفا بچه هایی که مقدوره براشون کانفیگ هایی که باهاشون وصل هستن رو بفرستن که به بقیه کمک کنن مرسی ❤️🙏🌹
❤5
❤2