💩
XSS DOM ejecutada — /#/search?q=%3Cimg%20src%3Dx%20onerror%3D%2…
headless
ALTA
🔍 Ruta de compromiso :
PUNTO DE ENTRADA
XSS DOM (ejecución probada)
/#/search?q=%3Cimg%20src%3Dx%20onerror%3D%22document.title%3D%27XSSPWN66c6cef7%27%22%3E
→
DESBLOQUEADO
Ejecutar código en el navegador de la víctima
El código del atacante se ejecuta en la página de la víctima, con sus permisos
→
DESBLOQUEADO
Robar la sesión de la víctima
Robo del token → usurpación completa de la cuenta: actuar en su nombre, leer sus datos, cambiar su contraseña
PETICIÓN
el código inyectado lee el token de sesión (localStorage / cookie no HttpOnly) y lo exfiltra
LO QUE SE OBTIENE
el token de sesión es accesible al código inyectado en el navegador
IMPACTO
Robo del token → usurpación completa de la cuenta: actuar en su nombre, leer sus datos, cambiar su contraseña
XSS → ejecución de JavaScript en la víctima → robo de sesión y usurpación de la cuenta.
🧩 SSTI (inyección de plantilla): nada que señalar.
🔑 JWT (token falsificable): 1 confirmada.