PoC: autofill.yandex.ru/suggest — cross-origin утечка аккаунтов Яндекса
Эта страница — атакующий origin (st2l.tech, стенд исследователя bug bounty).
Она встраивает виджет Яндекса как это сделал бы фишинговый сайт. Если вы залогинены в Яндекс
(.yandex.ru Session_id), список ваших аккаунтов (телефоны, имена, email)
придёт сюда — на эту страницу, postMessage'ем. Данные не покидают страницу и никуда не отправляются.
Ждём postMessage от autofill.yandex.ru …
Механика: GET /suggest?location=https://poc.st2l.tech/poc → в ответе
Content-Security-Policy: frame-ancestors https://poc.st2l.tech (origin из запроса),
window.__USERS__ = аккаунты сессии, window.__META__.targetOrigin = тот же origin;
SDK делает parent.postMessage(data, targetOrigin) — и данные оказываются здесь.