TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
Заметки Слонсера

16 Jan, 17:13

Открыть в Telegram Поделиться Пожаловаться

Очень люблю ежегодное голосование от PortSwigger - отличный способ наверстать крутые ресёрчи, которые пропустил за год.

Решил собрать клиентсайдные работы, которые точно заслуживают внимания:

Make Self-XSS Great Again — от меня
Превращаем self-XSS в полноценный stored XSS через credentialless iframes + login CSRF. Плюс абьюз fetchLater() для отложенных действий после закрытия вкладки.

(Да, включать свою статью немного нескромно, но она мне реально нравится)
https://blog.slonser.info/posts/make-self-xss-great-again/

PermissionJacking: Safari Camera Hijacking — RenwaX23
Кликджекинг unfocused TCC-промптов в Safari. Race condition через resize flicker или double-click для захвата камеры/микрофона/геолокации.
https://github.com/RenwaX23/X/blob/master/safari_bug.md

Nonce CSP bypass using Disk Cache — J0R1AN
Форсим fallback bfcache на disk cache для переиспользования утёкшего CSP nonce.

https://jorianwoltjer.com/blog/p/research/nonce-csp-bypass-using-disk-cache

Fontleak: CSS Exfiltration via Ligatures — @adragos_
CSS-only эксфильтрация данных без JS. Кастомные лигатуры + container queries помогают удобно слить всю страницу

Понравилось что при этом ещё и есть полноценная тулза.
https://adragos.ro/fontleak/

Under the Beamer — kevin_mizu
DOM clobbering через HTMLCollection + library gadget chain. Зануляем escaping-функцию в рантайме → innerHTML injection → XSS.
https://mizu.re/post/under-the-beamer

Cross-Site ETag Length Leak — @arkark_
Новый XS-Leak примитив через вариацию длины ETag.
431 статус → navigation failure → детект замены history в Chromium как оракул.
https://blog.arkark.dev/2025/12/26/etag-length-leak

XSS-Leak: Leaking Cross-Origin Redirects — salvatoreabello
Исчерпание connection pool + детерминированная сортировка хостов. Timing oracle для определения cross-origin редиректов без инъекции.
https://blog.babelo.xyz/posts/cross-site-subdomain-leak/

SVG Filters - Clickjacking 2.0 — rebane2001
Чтение пикселей cross-origin iframe через SVG filter pipelines. Многошаговый интерактивный кликджекинг.

(rebane просто переоткрыл для меня SVG)
https://lyra.horse/blog/2025/12/svg-clickjacking/

Forcing Quirks Mode + CSS Exfiltration — arkark_
PHP warnings триггерят quirks mode → ослабленные MIME-проверки. 404 reflection как CSS sink + :valid regex matching + подсчёт фреймов как оракул без сетевых запросов. Работает под strict CSP.
https://blog.arkark.dev/2025/09/08/asisctf-quals

Next.js Cache Poisoning to XSS — zhero___
Спуфинг внутренних заголовков фреймворка для кэширования SSR JSON как HTML. Cache poisoning → DoS и stored XSS через stale-while-revalidate.
https://zhero-web-sec.github.io/research-and-things/nextjs-cache-and-chains-the-stale-elixir

---

Конечно, это не полный список и без какого-либо ранжирования - просто то, что привлекло моё внимание больше всего. Думаю, вы не потеряете время, прочитав любое из этих исследований. Надеюсь, в этом году увидим ещё больше интересного

Голосование: https://portswigger.net/polls/top-10-web-hacking-techniques-2025

2.1k 0 79 9 60
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot