
CVE-2024-40492 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: heartbeat.chat में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (stored XSS) भेद्यता, जिसके कारण खाता अधिग्रहण (account takeover) संभव है। इसमें पुनरुत्पादन चरण और प्रभाव विश्लेषण शामिल है।
स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) एक प्रकार की सुरक्षा कमजोरी है जो आमतौर पर वेब अनुप्रयोगों में पाई जाती है। यह तब होता है जब कोई हमलावर किसी वेब एप्लिकेशन में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने में सक्षम होता है, और वे स्क्रिप्ट सर्वर पर संग्रहीत हो जाती हैं। जब अन्य उपयोगकर्ता उस डेटा तक पहुँचते हैं जिसमें दुर्भावनापूर्ण स्क्रिप्ट होती है, तो स्क्रिप्ट उनके ब्राउज़रों में निष्पादित होती है।
giongfnef"><h1>test</h1>">
giongfnef">
giongfnef को खोजें -> XSS ट्रिगर होता है -> यह संग्रहीत XSS है जो खाता अधिग्रहण (Account Take Over) का कारण बन सकता है।शोषण को पुनरुत्पादित करने के लिए POC लिंक
XSS को ट्रिगर करने के बाद, मैं खाता अधिग्रहण (Account Take Over) के साथ आगे बढ़ सकता हूं। चूंकि यह एक संग्रहीत XSS है, कोई भी उपयोगकर्ता जो उपयोगकर्ता अनुभाग देखता है या उपयोगकर्ता giongfnef को खोजता है, वह XSS को ट्रिगर करेगा और उसका सत्र चुरा लिया जाएगा।
संग्रहीत XSS कमजोरियों को रोकने के लिए, इन सर्वोत्तम प्रथाओं का पालन करें:
पढ़ने के लिए धन्यवाद, आपका दिन शुभ हो!