💩
XSS DOM exécutée — /#/search?q=%3Cimg%20src%3Dx%20onerror%3D%2…
headless
ÉLEVÉE
🔍 Chemin de compromission :
POINT D'ENTRÉE
XSS DOM (exécution prouvée)
/#/search?q=%3Cimg%20src%3Dx%20onerror%3D%22document.title%3D%27XSSPWN66c6cef7%27%22%3E
→
DÉBLOQUÉ
Exécuter du code dans le navigateur de la victime
Le code de l'attaquant s'exécute dans la page de la victime, avec ses droits
→
DÉBLOQUÉ
Voler la session de la victime
Vol du jeton → usurpation complète du compte : agir en son nom, lire ses données, changer son mot de passe
REQUÊTE
le code injecté lit le jeton de session (localStorage / cookie non-HttpOnly) et l'exfiltre
CE QU'ON OBTIENT
le jeton de session est accessible au code injecté côté navigateur
IMPACT
Vol du jeton → usurpation complète du compte : agir en son nom, lire ses données, changer son mot de passe
XSS → exécution de JavaScript chez la victime → vol de session et usurpation de son compte.
🧩 SSTI (injection de gabarit) : rien à signaler.
🔑 JWT (jeton falsifiable) : 1 confirmée(s).