Очень люблю ежегодное голосование от PortSwigger - отличный способ наверстать крутые ресёрчи, которые пропустил за год.
Решил собрать клиентсайдные работы, которые точно заслуживают внимания:
Make Self-XSS Great Again — от меня
Превращаем self-XSS в полноценный stored XSS через credentialless iframes + login CSRF. Плюс абьюз fetchLater() для отложенных действий после закрытия вкладки.
(Да, включать свою статью немного нескромно, но она мне реально нравится)
https://blog.slonser.info/posts/make-self-xss-great-again/
PermissionJacking: Safari Camera Hijacking — RenwaX23
Кликджекинг unfocused TCC-промптов в Safari. Race condition через resize flicker или double-click для захвата камеры/микрофона/геолокации.
https://github.com/RenwaX23/X/blob/master/safari_bug.md
Nonce CSP bypass using Disk Cache — J0R1AN
Форсим fallback bfcache на disk cache для переиспользования утёкшего CSP nonce.
https://jorianwoltjer.com/blog/p/research/nonce-csp-bypass-using-disk-cache
Fontleak: CSS Exfiltration via Ligatures — @adragos_
CSS-only эксфильтрация данных без JS. Кастомные лигатуры + container queries помогают удобно слить всю страницу
Понравилось что при этом ещё и есть полноценная тулза.
https://adragos.ro/fontleak/
Under the Beamer — kevin_mizu
DOM clobbering через HTMLCollection + library gadget chain. Зануляем escaping-функцию в рантайме → innerHTML injection → XSS.
https://mizu.re/post/under-the-beamer
Cross-Site ETag Length Leak — @arkark_
Новый XS-Leak примитив через вариацию длины ETag.
431 статус → navigation failure → детект замены history в Chromium как оракул.
https://blog.arkark.dev/2025/12/26/etag-length-leak
XSS-Leak: Leaking Cross-Origin Redirects — salvatoreabello
Исчерпание connection pool + детерминированная сортировка хостов. Timing oracle для определения cross-origin редиректов без инъекции.
https://blog.babelo.xyz/posts/cross-site-subdomain-leak/
SVG Filters - Clickjacking 2.0 — rebane2001
Чтение пикселей cross-origin iframe через SVG filter pipelines. Многошаговый интерактивный кликджекинг.
(rebane просто переоткрыл для меня SVG)
https://lyra.horse/blog/2025/12/svg-clickjacking/
Forcing Quirks Mode + CSS Exfiltration — arkark_
PHP warnings триггерят quirks mode → ослабленные MIME-проверки. 404 reflection как CSS sink + :valid regex matching + подсчёт фреймов как оракул без сетевых запросов. Работает под strict CSP.
https://blog.arkark.dev/2025/09/08/asisctf-quals
Next.js Cache Poisoning to XSS — zhero___
Спуфинг внутренних заголовков фреймворка для кэширования SSR JSON как HTML. Cache poisoning → DoS и stored XSS через stale-while-revalidate.
https://zhero-web-sec.github.io/research-and-things/nextjs-cache-and-chains-the-stale-elixir
---
Конечно, это не полный список и без какого-либо ранжирования - просто то, что привлекло моё внимание больше всего. Думаю, вы не потеряете время, прочитав любое из этих исследований. Надеюсь, в этом году увидим ещё больше интересного
Голосование: https://portswigger.net/polls/top-10-web-hacking-techniques-2025
Решил собрать клиентсайдные работы, которые точно заслуживают внимания:
Make Self-XSS Great Again — от меня
Превращаем self-XSS в полноценный stored XSS через credentialless iframes + login CSRF. Плюс абьюз fetchLater() для отложенных действий после закрытия вкладки.
(Да, включать свою статью немного нескромно, но она мне реально нравится)
https://blog.slonser.info/posts/make-self-xss-great-again/
PermissionJacking: Safari Camera Hijacking — RenwaX23
Кликджекинг unfocused TCC-промптов в Safari. Race condition через resize flicker или double-click для захвата камеры/микрофона/геолокации.
https://github.com/RenwaX23/X/blob/master/safari_bug.md
Nonce CSP bypass using Disk Cache — J0R1AN
Форсим fallback bfcache на disk cache для переиспользования утёкшего CSP nonce.
https://jorianwoltjer.com/blog/p/research/nonce-csp-bypass-using-disk-cache
Fontleak: CSS Exfiltration via Ligatures — @adragos_
CSS-only эксфильтрация данных без JS. Кастомные лигатуры + container queries помогают удобно слить всю страницу
Понравилось что при этом ещё и есть полноценная тулза.
https://adragos.ro/fontleak/
Under the Beamer — kevin_mizu
DOM clobbering через HTMLCollection + library gadget chain. Зануляем escaping-функцию в рантайме → innerHTML injection → XSS.
https://mizu.re/post/under-the-beamer
Cross-Site ETag Length Leak — @arkark_
Новый XS-Leak примитив через вариацию длины ETag.
431 статус → navigation failure → детект замены history в Chromium как оракул.
https://blog.arkark.dev/2025/12/26/etag-length-leak
XSS-Leak: Leaking Cross-Origin Redirects — salvatoreabello
Исчерпание connection pool + детерминированная сортировка хостов. Timing oracle для определения cross-origin редиректов без инъекции.
https://blog.babelo.xyz/posts/cross-site-subdomain-leak/
SVG Filters - Clickjacking 2.0 — rebane2001
Чтение пикселей cross-origin iframe через SVG filter pipelines. Многошаговый интерактивный кликджекинг.
(rebane просто переоткрыл для меня SVG)
https://lyra.horse/blog/2025/12/svg-clickjacking/
Forcing Quirks Mode + CSS Exfiltration — arkark_
PHP warnings триггерят quirks mode → ослабленные MIME-проверки. 404 reflection как CSS sink + :valid regex matching + подсчёт фреймов как оракул без сетевых запросов. Работает под strict CSP.
https://blog.arkark.dev/2025/09/08/asisctf-quals
Next.js Cache Poisoning to XSS — zhero___
Спуфинг внутренних заголовков фреймворка для кэширования SSR JSON как HTML. Cache poisoning → DoS и stored XSS через stale-while-revalidate.
https://zhero-web-sec.github.io/research-and-things/nextjs-cache-and-chains-the-stale-elixir
---
Конечно, это не полный список и без какого-либо ранжирования - просто то, что привлекло моё внимание больше всего. Думаю, вы не потеряете время, прочитав любое из этих исследований. Надеюсь, в этом году увидим ещё больше интересного
Голосование: https://portswigger.net/polls/top-10-web-hacking-techniques-2025