elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
25 Mayo 2012, 18:46  


Tema destacado: Recuerda que debes registrarte en el foro para poder participar (preguntar y responder)

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits (Moderador: berz3k)
| | |-+  Microsoft Internet Explorer 6.0 Embedded Content Cross Site Scripting (GIF)
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Microsoft Internet Explorer 6.0 Embedded Content Cross Site Scripting (GIF)  (Leído 703 veces)
mousehack


Desconectado Desconectado

Mensajes: 1.142

Ex-Colaborador....!!!!!!XD


Ver Perfil
Microsoft Internet Explorer 6.0 Embedded Content Cross Site Scripting (GIF)
« en: 10 Octubre 2005, 23:15 »

El problema residiria en la dirección del contenido de tales archivos (por ejemplo:una imagen).En primer lugar se proporciona la cabecera del fichero (e.g. para los archivos GIF ) el contenido restante del archivo podría ser datos HTML.
Tal parece que el Internet Explorer pondria todos los datos(marco del HTML y contenido incluido) en un solo esquema. Éste, luego trata de interpretarlo. Pero, no puede determinar el principio y el extremo verdadero de un archivo incluido. El contenido de ésos - no esperado de cualquier manera - se maneja como código del HTML también.
Pero se parece que otros archivos que se podrían incluir en un archivo HTML podrian ser ,e.g. JPG, WAV, AVI, RM/RAM.


Prueba de Concepto:
Código:
01 <GIF89aŸ8÷™fÿ™™>
     02 <html>
     03 <head>
     04 <script>
     05 alert("XSS");
     06 </script>
     07 </head>
     08 <body>
     09 </body>
     10 </html>

Como se puede ver en la linea 01 se encuentra el codigo del GIF; pero de la 02 a la 10 el codigo HTML y el Script.

Fuente:securiteam.com

Salu2




En línea



VISITEN MI BLOG PERSONAL....
http://mousehack.blogspot.com/ ...XD
sirdarckcat
Troll Buena Onda y
CoAdmin
***
Desconectado Desconectado

Mensajes: 6.947


Lavando Platos


Ver Perfil WWW
Re: Microsoft Internet Explorer 6.0 Embedded Content Cross Site Scripting (GIF)
« Respuesta #1 en: 11 Octubre 2005, 03:52 »

pero.. solo funciona si entras directo, no si lo llamas desde otra, sirve para por ejemplo: un servicio que verifique las cabezeras antes de enviarlas..
como los foros smf.. ya lo use en mi display.. que realmente es un ejecutable php ((::ups::)) no aqui.. en otro foro jeje.
y si tiene uno que otro potencial..

demostracion:
http://ldhackers.5gigs.com/imagen%20exploit/img.gif
con los <>.. que no sirven de nada..
http://ldhackers.5gigs.com/imagen%20exploit/img0.gif

pongo una direccion donde pueden ver un ejemplo, traten de subirla.. y les dara luz verde, pero solo es un script, no se emocionen.. jeje
« Última modificación: 11 Octubre 2005, 03:58 por Sirdarckcat » En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines