Lemoncode / front-end-security-101

MIT License
0 stars 0 forks source link

[no framework] add xss exercise three #15

Open juanpms2 opened 2 years ago

juanpms2 commented 2 years ago

03 uala-cutre

Ponemos una aplicacion (publico y privado) y una rest api

En una aplicación yo meto la descripción de un producto que quiero vender, tres campos: Que vendo, descripcion, y precio, esto se guarda en memoria mismo (en server nodejs)

En otra aplicación yo muestro el producto (una sola pagina), tengo un botón de comprar que me redirije a otra página supuesta pasarela de pago

Lo que hago, es irme a el editor y meter un script que haga un handle sobre el botón comprar, y que redirija una página de pago pishing y meta la tarjeta, aquí lo que podemos hacer para no enviar a servidor es cuando le das a pagar es mostrar alert que diga campeón te acabo de robar tu tarjeta y el numero.