3 participantes
3 respuestas |
|
---|---|
Salut @Raf Merci pour ton analyse On va voir pour corriger ça rapidement Par contre je ne vois pas comment on pourrait envoyer un message à la place d'un autre... (a part en ayant voler la session d'un membre connecté) GitHub |
|
Yo @Raf tu es ici Debout les morts ! |
|
@FoxLey Merci pour ta réponse rapide. Poster un message en tant que quelqu'un d'autre peut se faire via un formulaire POST qui peut être hébergé n'importe où (voir PoC ci-dessous) et en invitant l'utilisateur à le soumettre. Ou bien en exploitant une faille XSS autre part sur le site (je n'ai pas vérifié si il y'en avait mais même en étant prudent ça arrive d'en avoir). Formulaire post: <html> @Crazy Coucou :-) |