Skip to main content

Command Palette

Search for a command to run...

$1000 Hidden Browser Permission Execution via Picture-in-Picture Overlay

Updated
1 min read
$1000 Hidden Browser Permission Execution via Picture-in-Picture Overlay
Z

Hi, I’m a bug bounty hunter and cybersecurity enthusiast who began my journey in 2023. I enjoy exploring and discovering hidden vulnerabilities in browsers, applications, and various platforms—especially those that are rarely examined by others. My focus is on browser and website security issues. I also share my findings and educational content through my YouTube channel, Lazy Cyber Security. https://8da993bf3fa4.ngrok-free.app

Saya menemukan bug pada browser di mana fitur Picture-in-Picture (PiP) dapat menutupi dialog permission, seperti permission akses kamera dan permission sensitif lainnya.
Meskipun dialog permission tersebut tertutup oleh overlay PiP, permission tetap dapat dieksekusi.

Pada bug yang saya temukan, PiP dapat menutupi permission open camera, dan permission tersebut dapat dijalankan hanya dengan menekan tombol Enter. Akibatnya, kamera akan menyala tanpa sepengetahuan user/victim, karena dialog permission tidak terlihat oleh user akibat tertutup oleh PiP.

Bug ini menunjukkan bahwa permission masih menerima input meskipun tidak terlihat, sehingga memungkinkan eksekusi permission dengan interaksi user yang sangat minim.

Bagi kalian yang tidak tau picture in picture itu apa kalian bisa baca ini
https://developer.chrome.com/docs/web-platform/document-picture-in-picture

More from this blog

B

BountyProofs | Bug Bounty Writeups & Free Tools

37 posts

Explore real-world bug bounty proofs of concept. Learn how ethical hackers find and exploit security flaws across platforms.