hacktricks/pentesting-web/xss-cross-site-scripting/sniff-leak.md

3.3 KiB

Sniff Leak

AWSハッキングをゼロからヒーローまで学ぶには htARTE (HackTricks AWS Red Team Expert)をチェック!

HackTricksをサポートする他の方法:

UTF16に変換してスクリプトの内容を漏らす

このライトアップは、X-Content-Type-Options: nosniffヘッダーがないため、javascriptが内容をUTF-16だと思い込むような初期文字を追加することでtext/plainを漏らします。

ICOとして扱いスクリプトの内容を漏らす

次のライトアップは、ICOイメージであるかのようにスクリプトをロードし、widthパラメータにアクセスすることでスクリプトの内容を漏らします。

AWSハッキングをゼロからヒーローまで学ぶには htARTE (HackTricks AWS Red Team Expert)をチェック!

HackTricksをサポートする他の方法: