почты. Какие векторы можно проверить? Поделитесь ссылками, пожалуйста. Нашел только html injection.
Html injection в письмах?
Непонятно, твои теги выводятся на странице в веб клиенте? А тег скрипт почему не вставить?
как email трекеры
https://www.twilio.com/blog/dont-get-pwned-via-email-html-injection
а это разве не фича в почтовых сервисах? там наверное только фишинг и просунешь
У меня тож ситуевина, теги выводятся, даже спец символы не кодятся в энтити, но пэйлоад не работает, наверное потому что в стеке грузится сандбокс евал, который я чет не шарю как обойти
Я не совсем понимаю, как это устроено архитектурно конкретно в моем случае, но видимо при отсутствии должной санитизации на стороне почты, может что-то выстрелить
Из вопроса сложно понять что у тебя. Ты сам пишешь письмо и кому-то шлёшь или у тебя где-то в приложухе есть ввод, который потом летит тебе на почту и там что-то отрабатывается ? Поясни, чтоб понимать функционал
Пишешь текст, который потом будет отправлен многим получателям. Я могу контролировать только содержимое текста.
Попробуй внедрить script или iframe, если из этого что-то отработает, то можно и подумать. На себя можешь это письмо отправить ?
лень читать извините, но может быть template injection в теории
Он письма отправляет на других юзеров. Поэтому не вариант щупать
https://hackerone.com/reports/423541
Обсуждают сегодня