XSS with http-only

Опубликовано: 23 Июль 2026
на канале: Ahmed Alshammari
189
7

📢 ماذا تفعل إذا وجدت ثغرة XSS ولكن الكوكيز محمية بـ HTTP-Only؟ 😨

في أحد برامج Bug Bounty، عثرت على ثغرة XSS من نوع Stored، لكن المشكلة أن الكوكيز محمية بخاصية HTTP-Only، مما يمنع قراءتها مباشرة باستخدام JavaScript! 😬

🤔 فكيف استطعت تجاوز هذا الحاجز والوصول إلى صلاحيات الأدمن؟

في هذا الفيديو، سنتحدث عن:
🔹 طرق استغلال XSS حتى مع وجود HTTP-Only
🔹 كيفية تنفيذ طلبات ضارة عبر متصفح الضحية
🔹 استغلال JavaScript لتحميل مالوير أو إنشاء صفحات مزيفة
🔹 دمج XSS مع ثغرات أخرى لزيادة الخطورة
🔹 استخدام JWT Tokens و API Attacks لتخطي الحماية

🔥 لا تفوت هذا الشرح العملي، فقد استخدمت تقنيات متقدمة ساعدتني في الوصول إلى صلاحيات الأدمن عبر API بدون الحاجة لقراءة الكوكيز!

✅ شاهد المقطع حتى النهاية، ولا تنسَ اللايك والاشتراك والشير لدعم المحتوى الأمني العربي!