hacktricks/stealing-sensitive-information-disclosure-from-a-web.md
2023-08-03 19:12:22 +00:00

4 KiB
Raw Blame History

☁️ HackTricks云 ☁️ -🐦 推特 🐦 - 🎙️ Twitch 🎙️ - 🎥 YouTube 🎥

如果你在某个时刻发现一个基于你的会话呈现敏感信息的网页也许它会反射cookie或打印信用卡详细信息或其他敏感信息你可以尝试窃取它。
这里我向你介绍了几种主要的方法来尝试实现:

  • CORS绕过如果你能绕过CORS头你就可以通过对恶意页面进行Ajax请求来窃取信息。
  • XSS如果你在页面上发现了XSS漏洞你可以利用它来窃取信息。
  • 悬挂标记如果你无法注入XSS标签你仍然可以使用其他常规HTML标签来窃取信息。
  • 点击劫持:如果没有对这种攻击进行保护,你可能会成功诱使用户向你发送敏感数据(一个例子在这里)。
☁️ HackTricks云 ☁️ -🐦 推特 🐦 - 🎙️ Twitch 🎙️ - 🎥 YouTube 🎥