yt-metabot-user-js
yt-metabot-user-js copied to clipboard
XSS Уязвимость
Владелец списков может внедрять собсвенный код в страницу пользователей и c его помощью выполнять любые действия от имени пользователя: ставить лайки/дизлайки под видео/комментариями, кидать жалобы, отписываться/подписываться на каналы. На крайний случай может внедрить рекламу/майнер, украсть куки пользователя.
Как воспроизвести:
- В настройках скрипта ставим пользователский список:
https://pastebin.com/raw/1Za7jx91
- Заходим на любое видео к kamikadzedead, под которым есть закрепленный комментарий от него. Например, СТРЕЛОК В КЕРЧИ БЫЛ НЕ ОДИН - ВИДЕО.
- Спускаемся в комментарии, ждем когда они подгрузятся.
- Видим окно с сообщением.
Как защититься до устранения уязвимости
Временно удалить все списки из настроек, авторам которых Вы не доверяете.