[Перевод] Как забытый парсер ссылок привел к XSS на Reddit: Уязвимость на $5000, которая скрывалась в редакторе постов Reddit
newsare.net
В этой статье разбирем XSS уязвимость, обнаруженную в парсере Reddit, который при определенном условии (запланированных постах) не очищал гипе[Перевод] Как забытый парсер ссылок привел к XSS на Reddit: Уязвимость на $5000, которая скрывалась в редакторе постов Reddit
В этой статье разбирем XSS уязвимость, обнаруженную в парсере Reddit, который при определенном условии (запланированных постах) не очищал гиперссылки. Уязвимость была не в живом контенте — она скрывалась в редакторе. Эта находка принесла $5000 вознаграждения.Уязвимость за 60 секунд Цель: Запланированные посты на RedditВектор: Вредоносная гиперссылка, встроенная с использованием javascriptТриггер: Редактирование запланированного поста через интерфейс Влияние: XSS на привилегированных пользователей (администраторов/модераторов) в один клик Читать далее Read more