Как стать автором
Обновить

XSS на yandex.ru

Время на прочтение1 мин
Количество просмотров1.8K
Вчера один мой друг (LMaster) нашел пассивную XSS на Яндексе. Специально сформированный адрес, переданный жертве, позволяет похитить cookies. Не фильтруется GET-параметр add. Для срабатывания скрипта не требуется никаких действий пользователя.
Запрос:
_http://www.yandex.ru/?add=3188">&edit=1


P.S. Сам он не имеет доступа на хабр. Основная тема.

UPD: Уязвимость закрыта. Об этом уже сообщено в комментариях. Пожалуйста, не создавайте сотни ответов: «Не работает!»
Теги:
Хабы:
Всего голосов 90: ↑72 и ↓18+54
Комментарии52

Публикации

Истории

Работа

Ближайшие события