XSS в личных сообщениях

Disclosed: 2018-01-13 11:59:20 By circuit To ok
High
Vulnerability Details
Доброго времени суток. Я нашел XSS в личных сообщениях. Поле, где юзер набирает сообщения не фильтруется. Туда можно встроить скрипт, используя багу, которую я описывал раньше. Пишем сообщение и у друга срабатывает XSS. Вы исправили возможность пилить ники, содержащие специальные символы через мобильную версию, но у меня осталось парочка. Прошу заметить, что у других людей и злоумышленников также могли остаться такие ники. Пример аккаунта вам для тестов: 79601920522 90177715q Прошу не блокировать. Данные аккаунты сейчас на вес - золото. {F242442} Еще скрин: {F242440} ██████████ Спасибо. ## Impact Злоумышленник может заюзать XSS.
Actions
View on HackerOne
Report Stats
  • Report ID: 293105
  • State: Closed
  • Substate: resolved
  • Upvotes: 40
Share this report