动态JS劫持用户信息 Webpack+JSONP劫持 作者:key 注:本文已对敏感信息脱敏化,如有雷同纯属巧合。 前言 在做测试的时候发现一个请求: POST /user/getUserInfo HTTP/1.1 Host: xxxxx Cookie: xxxx ticket=xxxxx 其对应返回的信息包含了我本身用户的敏感信息:手机号、姓名、邮箱… 通过BurpSuite的插件 Logger…
动态JS劫持用户信息 Webpack+JSONP劫持 作者:key 注:本文已对敏感信息脱敏化,如有雷同纯属巧合。 前言 在做测试的时候发现一个请求: POST /user/getUserInfo HTTP/1.1 Host: xxxxx Cookie: xxxx ticket=xxxxx 其对应返回的信息包含了我本身用户的敏感信息:手机号、姓名、邮箱… 通过BurpSuite的插件 Logger…
讨论
登录后参与讨论
还没有评论,来说第一句吧。