hacktricks/stealing-sensitive-information-disclosure-from-a-web.md

3.2 KiB
Raw Blame History

从网页中窃取敏感信息泄露

从零开始学习AWS黑客攻击直到成为专家 htARTE (HackTricks AWS Red Team Expert)

支持HackTricks的其他方式

如果你在某个时刻发现一个基于你的会话向你展示敏感信息的网页可能它在反映cookies或打印信用卡细节或任何其他敏感信息你可能会尝试窃取它。
这里我向你介绍主要的方法来尝试实现它:

  • CORS绕过如果你能绕过CORS头你将能够通过恶意页面执行Ajax请求来窃取信息。
  • XSS如果你在页面上发现了XSS漏洞你可能能够利用它来窃取信息。
  • 悬空标记如果你不能注入XSS标签你仍然可能使用其他常规HTML标签来窃取信息。
  • 点击劫持:如果没有防护措施,你可能能够诱导用户向你发送敏感数据(一个例子这里)。
从零开始学习AWS黑客攻击直到成为专家 htARTE (HackTricks AWS Red Team Expert)

支持HackTricks的其他方式