xaker

HTB Cat. Получаем приватные данные через XSS в Gitea

  • вторник, 8 июля 2025 г. в 00:00:16
https://xakep.ru/2025/07/07/htb-cat/
Для подписчиков
Сегодня я покажу процесс эксплуатации двух XSS-уязвимостей: сначала в веб‑приложении, что позволит нам получить сессию администратора, а затем — в репозитории Gitea, чтобы повысить привилегии в Linux. Также нам понадобится использовать SQL-инъекцию, чтобы получить учетные данные приложения.