Intigriti March 2026 XSS Challenge-0326 Writeup
Summary
Steps to Reproduce
Step 1 — Discover the Hidden JSONP Endpoint
ffuf -u "https://challenge-0326.intigriti.io/api/FUZZ?callback=test&domain=internal" \
-w /usr/share/seclists/Discovery/Web-Content/common-api-endpoints-mazen160.txt \
-rate 3 -t 1 -mc 200 -fs 2121[Status: 200, Size: 56]
URL: https://challenge-0326.intigriti.io/api/stats?callback=test&domain=internal
Response: test({"users":1337,"active":42,"status":"Operational"});curl ".../api/stats?domain=internal&callback=alert(1)"
→ {"error":"Invalid callback identifier"} ← blocks invalid identifiersStep 2 — Analyze components.js
Step 3 — Identify DOMPurify Bypass via DOM Clobbering
Step 4 — Bypass .js Suffix via URL Fragment
Step 5 — Craft Final Payload

Step 6 — Deliver to Admin Bot

Step 7 — Execution Chain on Admin Bot
Step 8 — Flag Captured

Flag
Last updated