elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
14 Febrero 2012, 10:58  


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking Avanzado
| | |-+  Hacking Básico (Moderadores: zhyzura, kamsky, TRICKY)
| | | |-+  XSS encontrado pero me falta una ruta :s
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: XSS encontrado pero me falta una ruta :s  (Leído 1,798 veces)
Debci
Wiki

Desconectado Desconectado

Mensajes: 1.940


Actualizate o muere!


Ver Perfil WWW
XSS encontrado pero me falta una ruta :s
« en: 27 Septiembre 2009, 22:04 »

Amigos he llegado a la siguiente vulnerabilidad pero me falta la ruta del condenado Gallery, me dice la vulnerabilidad , la manera de explotarlo pero no la ruta no la ruta de ejecución:s
Código:
+ OSVDB-0: GET /search.php?searchstring=<script>alert(document.cookie)</script>: Gallery 1.3.4 and below is vulnerable to Cross Site Scripting (XSS).

Alguien sabira decirme de que gallerie se trata ya si por lo menos buscvar el codigo y explorarlo para evr como s ellama la ruta de ejecucion?

Saludos
En línea

kamsky
Moderador
***
Desconectado Desconectado

Mensajes: 2.203


Como no sabían que era imposible, lo hicieron...


Ver Perfil
Re: XSS encontrado pero me falta una ruta :s
« Respuesta #1 en: 27 Septiembre 2009, 22:06 »

Citar
/search.php?searchstring=
En línea

----NO HAY ARMA MÁS MORTÍFERA QUE UNA PALABRA BROTADA DE UN CORAZÓN NOBLE, Y UN PAR DE HUEVOS QUE LA RESPALDEN---

                       hack 4 free!!
Debci
Wiki

Desconectado Desconectado

Mensajes: 1.940


Actualizate o muere!


Ver Perfil WWW
Re: XSS encontrado pero me falta una ruta :s
« Respuesta #2 en: 27 Septiembre 2009, 22:22 »

ante tal ejecucion no me da nada, me sale el paneld e busqueda
Saludos
En línea

kamsky
Moderador
***
Desconectado Desconectado

Mensajes: 2.203


Como no sabían que era imposible, lo hicieron...


Ver Perfil
Re: XSS encontrado pero me falta una ruta :s
« Respuesta #3 en: 27 Septiembre 2009, 22:24 »

?¿?¿
el XSS va en esa variable, has probado?¿
En línea

----NO HAY ARMA MÁS MORTÍFERA QUE UNA PALABRA BROTADA DE UN CORAZÓN NOBLE, Y UN PAR DE HUEVOS QUE LA RESPALDEN---

                       hack 4 free!!
Debci
Wiki

Desconectado Desconectado

Mensajes: 1.940


Actualizate o muere!


Ver Perfil WWW
Re: XSS encontrado pero me falta una ruta :s
« Respuesta #4 en: 27 Septiembre 2009, 22:31 »

?¿?¿
el XSS va en esa variable, has probado?¿
vale he conseguido lo siguiente:
Cambiar la caja de texto usando el navegador, metiendo esa direcion en la brra d etexto y entonecs dentro de la caja de texto veo lo que escribo en la brra, he logrado algo?

Saludos

En línea

miguel86

Desconectado Desconectado

Mensajes: 258


Ver Perfil
Re: XSS encontrado pero me falta una ruta :s
« Respuesta #5 en: 27 Septiembre 2009, 22:32 »

Que lío podías detallar un poco más? ¿Que programa te ha dado esa salida? ¿Has probado la URL a ver si te salta la alerta javascript? Me da a mí que es un falso positivo de alguna página de esas de introducir una url y te dicen si es vulnerable a un xss, y que el que postea no entiende muy bien que es un XSS o como funciona.
Salu2
En línea
Debci
Wiki

Desconectado Desconectado

Mensajes: 1.940


Actualizate o muere!


Ver Perfil WWW
Re: XSS encontrado pero me falta una ruta :s
« Respuesta #6 en: 28 Septiembre 2009, 15:01 »

amigo, eo de que no se usar xss es mentira, lo he usado en ams de una ocasión, la cosa es que no encuentro el script que me indica, en teoria ha de ser una galeria, pero no existe tal galeria, y al ejecutar el url que me da no parece nada (es un sitio web casero, dudo que tenga un sistema d eproteción alto), por cierto el scaner usado es Nikto.

Saludos
En línea

miguel86

Desconectado Desconectado

Mensajes: 258


Ver Perfil
Re: XSS encontrado pero me falta una ruta :s
« Respuesta #7 en: 28 Septiembre 2009, 17:05 »

¿Pero qués es eso de galería??? Que yo sepa galería es una web escrita en php de albums de fotos que algunas páginas usan, y por lo que veo el escaner te dice que la versión 1.3.4 e inferiores son vulnerables, y te dice la variable que lo es, y te da el script usado para comprobarlo. ¿Has probado la url a ver si salta el alert? Sigo pensando lo mismo que antes que te estás haciendo un lío y no sabes lo que es xss yo creo que deberías empezar por aprender lenguajes de desarrollo web antes de meterme en estos tinglados.
Salu2
En línea
kamsky
Moderador
***
Desconectado Desconectado

Mensajes: 2.203


Como no sabían que era imposible, lo hicieron...


Ver Perfil
Re: XSS encontrado pero me falta una ruta :s
« Respuesta #8 en: 28 Septiembre 2009, 17:21 »

pues eso es lo que le dije yo... :rolleyes:
En línea

----NO HAY ARMA MÁS MORTÍFERA QUE UNA PALABRA BROTADA DE UN CORAZÓN NOBLE, Y UN PAR DE HUEVOS QUE LA RESPALDEN---

                       hack 4 free!!
Debci
Wiki

Desconectado Desconectado

Mensajes: 1.940


Actualizate o muere!


Ver Perfil WWW
Re: XSS encontrado pero me falta una ruta :s
« Respuesta #9 en: 28 Septiembre 2009, 21:24 »

pues eso es lo que le dije yo... :rolleyes:
Haber... la cosa es que a veces un webmaster decide crear un folder en sus servidor o host y en este instalar un sistema de galerias, el problema es que en la apgina web principal no encuentro tal galeria, he ejecutado la url y no salta nada, solo queria saber si alguien sabia de que script PHP de galerias de fotos o videos se podia tratar para evr como se llama el directorio por defecto para probar la url que me da nikto en este folder.

PD: Programo a nivel bastante bueno PHP y MYSQL, asi como algo de jsp.

Saludos
En línea

kamsky
Moderador
***
Desconectado Desconectado

Mensajes: 2.203


Como no sabían que era imposible, lo hicieron...


Ver Perfil
Re: XSS encontrado pero me falta una ruta :s
« Respuesta #10 en: 28 Septiembre 2009, 21:47 »

Viendo los resultados:

Citar
GET /search.php?searchstring=

hace el GET a partir de la página base, asi que simplemente añadiéndole :
Código:
www.pagina.es/search.php?searchstring=<script...
debería de funcionar

por si acaso usa un crawler en la web para ver donde tiene formularios de búsqueda ya que es ahí donde parece que está el XSS
En línea

----NO HAY ARMA MÁS MORTÍFERA QUE UNA PALABRA BROTADA DE UN CORAZÓN NOBLE, Y UN PAR DE HUEVOS QUE LA RESPALDEN---

                       hack 4 free!!
Debci
Wiki

Desconectado Desconectado

Mensajes: 1.940


Actualizate o muere!


Ver Perfil WWW
Re: XSS encontrado pero me falta una ruta :s
« Respuesta #11 en: 28 Septiembre 2009, 22:34 »

amigo hagoe so y no hace nada d enada :s

Saludos
Le pasarñe un crawl
En línea

Jubjub


Desconectado Desconectado

Mensajes: 708


Lay Ladie lay,...


Ver Perfil WWW
Re: XSS encontrado pero me falta una ruta :s
« Respuesta #12 en: 28 Septiembre 2009, 23:16 »

Tienes claro lo que es un XSS?
En línea

Jugando con Fósforoshacking con un tono diferente


.
Binadamu
Debci
Wiki

Desconectado Desconectado

Mensajes: 1.940


Actualizate o muere!


Ver Perfil WWW
Re: XSS encontrado pero me falta una ruta :s
« Respuesta #13 en: 29 Septiembre 2009, 21:23 »

Tienes claro lo que es un XSS?
amigo te aseguro que si, supongo que es de listillo poner una definicion asi que me la ahorro.

Saludos
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
He encontrado un bug, pero como explotarlo?
Nivel Web
groted 3 1,760 Último mensaje 19 Julio 2011, 10:31
por Space.Medafighter.X
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines