💩
DOM-XSS uitgevoerd — /#/search?q=%3Cimg%20src%3Dx%20onerror%3D%2…
headless
HOOG
🔍 Compromitteringspad :
TOEGANGSPUNT
DOM-XSS (uitvoering bewezen)
/#/search?q=%3Cimg%20src%3Dx%20onerror%3D%22document.title%3D%27XSSPWN66c6cef7%27%22%3E
→
ONTGRENDELD
Code uitvoeren in de browser van het slachtoffer
De code van de aanvaller draait in de pagina van het slachtoffer, met diens rechten
→
ONTGRENDELD
De sessie van het slachtoffer stelen
Diefstal van het token → volledige accountovername: in hun naam handelen, hun gegevens lezen, hun wachtwoord wijzigen
VERZOEK
de geïnjecteerde code leest het sessietoken (localStorage / niet-HttpOnly-cookie) en sluist het naar buiten
WAT JE KRIJGT
het sessietoken is bereikbaar voor de geïnjecteerde code in de browser
IMPACT
Diefstal van het token → volledige accountovername: in hun naam handelen, hun gegevens lezen, hun wachtwoord wijzigen
XSS → JavaScript-uitvoering bij het slachtoffer → sessiediefstal en accountovername.
🧩 SSTI (template-injectie): niets te melden.
🔑 JWT (vervalsbaar token): 1 bevestigd.