En los últimos días, intenté eludir CSP en un sitio específico. Como último recurso, decidí preguntar aquí en el grupo :)
Tengo un sitio que logré con éxito para activar la vulnerabilidad XSS. El problema es que tengo CSP que bloquea mi js para que no se active. Probé muchos métodos para eludir el CSP pero sin éxito hasta ahora.
---Carga útil de ejemplo--- https://example.com/reviews/top/single/id/;%22> <a%20href='javascript:alert(1111)'>111111
Gracias.
Bueno, el punto de CSP es que no puedes pasarlo por alto. Este es el punto de esto. Si CSP bloquea algo, no encontró una vulnerabilidad.