Skip to content
FuckJsonp-RCE-CVE-2022-26809-SQL-XSS

FuckJsonp-RCE-CVE-2022-26809-SQL-XSS

Sploitus • September 25, 2026

##

**Метод отслеживания этой ловушки нацелен на красных командиров, использующих мобильные хотспоты. Ловушка напрямую получает номер телефона атакующего для отслеживания. Попадание — стопроцентное. Красным командирам следует быть осторожнее.**

Сначала откройте сайт: он отслеживает, открыта ли консоль F12. Если включён режим отладки, код отслеживания прекращает загрузку.

Кроме того, пользователям Burp стоит быть осторожными с версией Burp, не имеющей ли漏洞 Chrome.

Характеристики песочницы следующие, напрямую загружает JS

![image](

На Fofa можно найти более 142 результатов — похоже, ловушек немало

![image](

Ключевой JS-код для получения номера телефона: видно, что он получает информацию о мобильных операторах «трех больших»

![image](

![image](

![image](

Если номер получен, зашифрованный номер телефона отправляется

![image](

Extracted Entities