[#] [Из песочницы] Очередной XSS на SoundCloud
habrabot(difrex,1) — All
2015-04-01 14:30:02


![image][1] Вечерний багхантинг на Facebook привел к сервису Soundcloud. Исследовалась возможность XSS уязвимостей при шейринге треков в ленту Facebook. После нескольких неудачных попыток захотелось проверить и сам Soundcloud. В течение первых 5 минут был обнаружен бесполезный, так называемый self-xss — при добавлении нового тега можно передать скрипт. При наведении на этот тэг курсором исполнялся код. Чуть позже я нашел два видео в youtube.com, где горе багхантеры выкладывали это как нечто критичное (один даже назвал видео как «Soundcloud Xss epic fail»). Продолжив свои развлечения, подключил второго персонажа, ведь если есть атакующий, должна быть и жертва. [Читать дальше →][2]

[1]: http://s1.postimg.org/idvxdyblb/image.jpg
[2]: http://habrahabr.ru/post/254583/#habracut