GET запрос в ответе получаем JSON объект

Admin

Original poster
Administrator
Сообщения
916
Реакции
753
Посетить сайт
Иногда бывает, что в ответ на GET запрос в ответе получаем JSON объект, где может храниться чувствительная информация: какие-нибудь данные пользователя или даже CSRF-токен! И если раньше (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

) мы могли «узнать» эту информацию, то сейчас это стало невозможным.
Однако всегда стоит проверить возможность добавить функцию обратного вызова и получить JSONP объект, который до сих пор можно захайджечить! Пример:
GET /api/user.info?callback=xek HTTP/1.1

Зачастую для вызова обратной функции у меня встречались следующие параметры:

callback
jsonp
cb
jp

А затем уже эксплуатируем обычный JSONP Hijacking, как в примерах ниже:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Кроме того, такую находку можно использовать для обхода CSP
 
Название темы
Автор Заголовок Раздел Ответы Дата
M Пробив от секретной службы Mossad (ПРОБИВ по всем структурам, комплексные решения под ваш запрос) Корзина 0
ananda Куплю Куплю дорого свой запрос в ваших логах/строках Куплю/Продам 1
slovokek Куплю Ищу свой запрос в ваших логах, нужен лог и пасс!!! Куплю/Продам 1
G Куплю Логи испании|ES а конкретно мой запрос Куплю/Продам 0
ananda Куплю Ищу свой запрос в ваших USA логах Куплю/Продам 1
M Куплю запрос на покупку из ваших логов Куплю/Продам 2
M Куплю Свой запрос с ваших логов. GEO – любое Куплю/Продам 2
slovokek Куплю Куплю свой запрос в вашей валид базе US (mail:pass) Куплю/Продам 0
D Интересно Куплю (отработаю) запрос в базе USA valid mail :pass Предоставляю работу. Ищу специалиста. 1
D Куплю Куплю запрос в базе USA mail:pass valid Куплю/Продам 1
M Куплю Куплю запрос [email protected] / аккаунты Яндекс.Директ Куплю/Продам 2
B Закрыто РОСРЕЕСТР пробив и Любой запрос Корзина 1
O Чекну ваши базы на ваш запрос Полезные статьи 0
S [PK][DLL] Отправляем запрос любого типа Проекты Private Keeper 0
Z Создаем ссылку на запрос токена СИ/Фишинг/Мошенничество 13
Support81 ИБ-исследователи vs. вендоры: кто в ответе за безопасность ПО? Новости в сети 0
lizun Играем в Tapfantasy и получаем money$ Способы заработка 3
Р Интересно Обходим ограничения сервиса AppOnFly Cloud и получаем бесплатный дедик! SSH / дедики / Vpn / Proxy / Socks 3
A Бесплатно получаем сканы для верифа Раздача документов 7
Uno-uno Бесплатно (вместо 507₽) получаем 3 месяца подписки на Яндекс.плюс Другое 4
N Пишем отзывы и получаем от 200 рублей в день. Способы заработка 12
F Глушим Wi-Fi и получаем профит | Черное Способы заработка 6
Darmody 500 бонусных рублей в казино (отыгрываем и получаем реальные деньги) Полезные статьи 22

Название темы