← Retour
OWASP - Blind XSS : cookie admin
Un formulaire de contact stocke les messages sans neutraliser le HTML. Un bot admin lit les demandes en attente. Objectif : déclencher un XSS stocké et exfiltrer le cookie fictif de l'admin vers ton collecteur de lab.
🧪 Lab vulnérable — SupportDesk — formulaire de contact
1) Collecteur attaquant
Démarre un collecteur éphémère pour recevoir les preuves du bot admin simulé.
2) Exploit
🚩 Soumettre le flag
🎯 Type d'exploit : Lab Stored Xss Cookie
Utilise le lab intégré : collecteur attaquant, bot admin simulé et validation du flag.