CTF Advent Calendar 2019 - Adventarã®25日目ã®è¨˜äº‹ã§ã™ã€‚ 1ã¤å‰ã¯@ptr-yudaiæ°ã®2019å¹´ã®pwnå•ã‚’全部解ããƒãƒ£ãƒ¬ãƒ³ã‚¸ã€å¾ŒåŠæˆ¦ã€‘ - CTFã™ã‚‹ãžã§ã—ãŸã€‚ ã¯ã˜ã‚㫠対象イベント å•é¡Œæ•° èªã¿æ–¹ã€ä½¿ã„æ–¹ Cross-Site Scripting(XSS) SVGファイルを利用ã—ãŸCSPãƒã‚¤ãƒ‘ス Googleドメインã®JSONPを利用ã—ãŸCSPãƒã‚¤ãƒ‘ス サブリソース完全性(SRI)機能を利用ã—ãŸå…¥åŠ›ãƒã‚§ãƒƒã‚¯ãƒã‚¤ãƒ‘ス Chrome拡張機能ã®ãƒ‘スワードマãƒãƒ¼ã‚¸ãƒ£ãƒ¼KeePassã®æ‚ªç”¨ HTML likeコメントを使用ã—ãŸã‚³ãƒ¡ãƒ³ãƒˆã‚¢ã‚¦ãƒˆ jQuery.getJSONã®JSONP機能を使用ã—ãŸã‚¹ã‚¯ãƒªãƒ—ト実行 DOM Clobberingã«ã‚ˆã‚‹ã‚³ãƒ¼ãƒ‰ãƒã‚¤ã‚¸ãƒ£ãƒƒã‚¯ Service Workerを利用ã—ãŸã‚¹ã‚¯ãƒªãƒ—ト実行 XSS Auditor機能ã®ãƒã‚¤ãƒ‘ス

{{#tags}}- {{label}}
{{/tags}}