在 httpdbg 2.2.1 之前的版本中,网页界面将记录的 HTTP 请求 URL 渲染为可点击链接时,未对这些 URL 的协议方案(URL schemes)进行验证。攻击者若能控制 httpdbg 所记录的流量,可注入使用 javascript: 协议的 URL。当用户点击这些链接时,会在应用原始上下文中执行恶意脚本,从而导致攻击者能够访问包括请求头、响应数据以及认证令牌在内的已捕获数据。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet