• 29-09-2025, 14:34:58
    #1
    Selamlar 2-3 yıl önce Lamborgihinide bir XSS açığı vardı son günlerde tekrar kontrol ettiğimde HTML injection a denk geldim burdan da paylaşmak istiyorum.

    Açık: service information sayfasının login kısmında gerçekleşiyor.

    Evet Geçelim.




    1- Gördüğünüz gibi login kısmına ratgele degerler girdim ve giriş yapmaya çalıştım hali ile giriş yapmıyacak. gelelim 2. resme





    2- Bize bir error yazısı döndürdü hem logın formunun içinde hemde URL de yani URL deki yazı login formumuzun içine geliyor. gelelim 3. resme





    3- URL de ERROR_TEXT= in yanında bize döndürdüğü ve aynı zamanda login formumuza yazdırdığı error yazısı var ben bu error texti html etiketi
    olan <mark></mark> içine aldığımda login formda gözüken error yazısına mark etiketinin uygulandığını görüyorum. gelelim 4. resme




    4- İMG etiketini error text yazısının başına koydum ve resim enjekte etmeyi denedim ve görüldüğü gibi login formda gözüken error yazımızın başına img etiketi eklendi ve enjekte edebildik.
    aynı şekilde a etiketi ile başka sayfayada yönlendirme yapabiliyorum.


    Evet bu bir html injection açığıdır ben gerekli mailleri attım bildiri yaptım. herkese teşekkür ederim
  • 29-09-2025, 14:38:33
    #2
    Helal olsun hemşo
  • 29-09-2025, 14:40:25
    #3
    Takva adlı üyeden alıntı: mesajı görüntüle
    Helal olsun hemşo
    eyw abi
  • 29-09-2025, 14:47:48
    #4
    Kimlik doğrulama veya yönetimden onay bekliyor.
  • 29-09-2025, 15:15:16
    #5
    Bi Urus hediye gelir mi?
  • 29-09-2025, 15:17:28
    #6
    Cha adlı üyeden alıntı: mesajı görüntüle
    Bi Urus hediye gelir mi?
    keşkeeeee
  • 29-09-2025, 20:52:35
    #7
    Helal🤙