【网络安全 | 漏洞挖掘】Zoho 账户接管:一次点击就能完全控制你的Zoho账户

未经许可,不得转载。
本文涉及的所有漏洞均已修复。

【网络安全 | 漏洞挖掘】Zoho 账户接管:一次点击就能完全控制你的Zoho账户_第1张图片

文章目录

    • 1、DOM XSS
    • 2、PostMessage 配置错误
    • 3、升级至账户接管(ATO)
      • IFRAME
      • 读取邮件CORS
      • OTP(一次性密码)
      • XSS PoC -> 账户接管(ATO)
      • Post-Message PoC -> ATO

在这篇文章中,我将讨论我是如何发现 DOM XSS 和 Postmessage 配置错误,并利用它们升级为 Zoho 账户接管的。本文将分为三个部分:

  • DOM XSS(发生在 www.zoho.com.cn)
  • Postmessage 配置错误(发生在 www.zoho.com)
  • 升级至账户接管(ATO)

其中DOM XSS 和 Postmessage 配置错误是两个独立的漏洞,它们彼此无关。一个是 Zoho 中国站(zoho.com.cn)的 XSS 漏洞,另一个是 Zoho 国际站(zoho.com)的 Postmessage 配置错误导致的 XSS。我们可以利用其中任意一个漏洞,结合第三部分来实现账户接管。

1、DOM XSS

我的工具检测到以下 URL

你可能感兴趣的:(web安全,漏洞挖掘)