XSS PoC — read-only

Кнопка ниже открывает deeplink в приложении Ozon. При открытии (когда активна вкладка «Финансы») на origin finance.ozon.ru выполняется JavaScript, который читает баланс банковского счёта и выводит его поверх страницы.

Перевод средств не производится — это read-only проверка исполнения XSS в банковской сессии.

Открыть в приложении Ozon

Деньги не списываются.