<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>XSS on RORO's blog</title><link>https://blog.rodolpheg.xyz/fr/tags/xss/</link><description>Recent content in XSS on RORO's blog</description><generator>Hugo</generator><language>fr</language><managingEditor>contact@rodolpheg.xyz (0xRo)</managingEditor><webMaster>contact@rodolpheg.xyz (0xRo)</webMaster><lastBuildDate>Sun, 10 May 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://blog.rodolpheg.xyz/fr/tags/xss/index.xml" rel="self" type="application/rss+xml"/><item><title>Mon premier bug bounty : une DOM XSS</title><link>https://blog.rodolpheg.xyz/fr/posts/dom-xss-postmessage-bug-bounty/</link><pubDate>Sun, 10 May 2026 00:00:00 +0000</pubDate><author>contact@rodolpheg.xyz (0xRo)</author><guid>https://blog.rodolpheg.xyz/fr/posts/dom-xss-postmessage-bug-bounty/</guid><description>&lt;blockquote>
&lt;p>&lt;strong>Note de divulgation&lt;/strong> : Le périmètre, le nom du programme et l&amp;rsquo;identité de la société sont masqués conformément à la politique de divulgation responsable. Tous les extraits de code sont anonymisés ou reconstruits pour illustrer le concept. La vulnérabilité a été signalée via une plateforme de bug bounty et a depuis été corrigée.&lt;/p>
&lt;/blockquote>
&lt;hr>
&lt;h2 id="tldr">TL;DR&lt;/h2>
&lt;ul>
&lt;li>XSS basé sur le DOM trouvé dans une page &lt;code>/apps/returns&lt;/code> d&amp;rsquo;une grande marque e-commerce&lt;/li>
&lt;li>Cause racine : &lt;code>window.location.href = event.data.data&lt;/code> - sans vérification d&amp;rsquo;origine, sans validation de schéma&lt;/li>
&lt;li>Vecteur d&amp;rsquo;attaque : n&amp;rsquo;importe quelle fenêtre cross-origin tenant une référence via &lt;code>window.open()&lt;/code> peut injecter une URI &lt;code>javascript:&lt;/code>&lt;/li>
&lt;li>Impact : exécution JavaScript complète dans l&amp;rsquo;origine cible → cookies de session, localStorage, appels API same-origin, prise de contrôle de compte&lt;/li>
&lt;li>CVSS 9.0 (S:C - changement de portée)&lt;/li>
&lt;li>Bonus : découverte d&amp;rsquo;une chaîne de destruction d&amp;rsquo;adresses sans protection CSRF en explorant l&amp;rsquo;impact&lt;/li>
&lt;/ul>
&lt;hr>
&lt;h2 id="comment-tout-a-commencé">Comment tout a commencé&lt;/h2>
&lt;p>Je chassais des bugs sur une grande marque de cosmétiques e-commerce tournant sous Shopify. Rien de sophistiqué - juste lire le source des pages, grep sur des patterns intéressants, chercher ce truc qu&amp;rsquo;on a oublié de valider.&lt;/p></description></item></channel></rss>