elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Guía actualizada para evitar que un ransomware ataque tu empresa


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking
| | |-+  Bugs y Exploits
| | | |-+  Nivel Web (Moderadores: sirdarckcat, WHK)
| | | | |-+  Cookies
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Cookies  (Leído 4,934 veces)
R007h

Desconectado Desconectado

Mensajes: 109

<script>alert('xss');</script>


Ver Perfil WWW
Cookies
« en: 2 Febrero 2010, 12:05 pm »

Resulta que estoy husmeando sobre esto del sidejacking y me paso esto y no c por que...

bueno, resulta que primero hice una prueba, a ver si esto de robar las cookies realmente funcionaba.. entonces, lo primero que hice.. me meti en el foro, e ingrese a mi cuenta, luego en la barra de direcciones pongo

javascript: prompt("",document.cookie);

y efectivamente me salen las cookies de foro.elhacker.net ...
las copio y las pego en un archivo de texto cualquiera. Despues voy al foro, y salgo de mi cuenta.. hasta ahora, perfecto...

luego, con la ayuda de cookie edit (una extension de firefox para manipular cookies) entro a ver las diferencias entre las cookies del archivo de texto (cuando el user esta logged in) y las del navegador (cuando el user esta logged out), y me doy cuenta que hay una variable llamada elhackernet, que es la unica que cambia... entonces creo esta cookie con el cookie edit, pongo guardar y recargo la pagina del foro...

Perfecto! el foro aparecia como si yo hubiera ingresado a mi cuenta!..

despues borro todas las cookies del sitio y lo intento nuevamente...

entro al foro, ingreso a mi cuenta, y coloco javascript: prompt("",document.cookie);
pero esta vez la cookie elhackernet ya no aparecia...

entonces voy al cookie edit para ver si esta cookie existia... si existia...

las preguntas de la cuestion son:

por que si existe una cookie al hacer javascript: prompt("",document.cookie); no me la muestra como la primera vez??

(todo esto lo hice en firefox, lo intente en GChrome y la cookie elhackernet no salio ni la primera vez)

Tienen los navegadores algun sistema de seguridad para las cookies criticas que guardan la sesion??

por qué la primera vez se mostró la cookie elhackernet y despues de haberla "falsificado" ya no se muestra al hacer document.cookie de javascript??

Se hizo un poquito largo pero espero que me hallan entendido, y que puedan aclarar mis dudas...

Grax
Salu2
En línea

<script>alert('xss');</scrip>
~ Yoya ~
Wiki

Desconectado Desconectado

Mensajes: 1.125



Ver Perfil
Re: Cookies
« Respuesta #1 en: 2 Febrero 2010, 20:50 pm »

Facir, como usas un addon para ver las cookies mejor, ps mira, las cookies de elhacker cambian al finalizar la sesión.



Saludos.
En línea

Mi madre me dijo que estoy destinado a ser pobre toda la vida.
Engineering is the art of balancing the benefits and drawbacks of any approach.
R007h

Desconectado Desconectado

Mensajes: 109

<script>alert('xss');</script>


Ver Perfil WWW
Re: Cookies
« Respuesta #2 en: 2 Febrero 2010, 23:03 pm »

Eso quiere decir que se eliminan al final de la sesion, pero ese no era el punto.
De todos modos kamsky ya me lo aclaro en otro post..
Esa cookie elhackernet no es visible con document.cookie() porque tiene el atributo OnlyHttp() que da acceso a esa cookie solo por este protocolo y no por javascript xD

Gracias x responder..
Salu2
En línea

<script>alert('xss');</scrip>
~ Yoya ~
Wiki

Desconectado Desconectado

Mensajes: 1.125



Ver Perfil
Re: Cookies
« Respuesta #3 en: 2 Febrero 2010, 23:24 pm »

Eso seguro lo usan para evitar robo de sesiones, pero si el navegador no soporta OnlyHttp() este no funcionara.
En línea

Mi madre me dijo que estoy destinado a ser pobre toda la vida.
Engineering is the art of balancing the benefits and drawbacks of any approach.
kamsky
Colaborador
***
Desconectado Desconectado

Mensajes: 2.218


Como no sabían que era imposible, lo hicieron...


Ver Perfil
Re: Cookies
« Respuesta #4 en: 2 Febrero 2010, 23:39 pm »

cualquier navegador medio decente ya lo soporta
En línea

----NO HAY ARMA MÁS MORTÍFERA QUE UNA PALABRA BROTADA DE UN CORAZÓN NOBLE, Y UN PAR DE HUEVOS QUE LA RESPALDEN---

                       hack 4 free!!
~ Yoya ~
Wiki

Desconectado Desconectado

Mensajes: 1.125



Ver Perfil
Re: Cookies
« Respuesta #5 en: 3 Febrero 2010, 00:05 am »

Safari lo soporta apartir de su nueva versión 4.0
En línea

Mi madre me dijo que estoy destinado a ser pobre toda la vida.
Engineering is the art of balancing the benefits and drawbacks of any approach.
WHK
Moderador Global
***
Desconectado Desconectado

Mensajes: 6.589


Sin conocimiento no hay espíritu


Ver Perfil WWW
Re: Cookies
« Respuesta #6 en: 3 Febrero 2010, 09:23 am »

Si ingresas al foro, tomas la cookie y despues te deslogueas tu hash asalt cambia y ese valor va en tu cookie.
En la cookie de smf va el id de usuario, id de grupo de usuario, hash de la contraseña y el hash asalt que es como el token de sesión del usuario pero tiene otros fines que no son el evitar csrf, este hash evita el robo de cookies en parte porque cuando ingresas unevamente tu hash asalt cambia por lo tanto la cookie que tenias anteriormente ya quedó invalidada.

La cookie del foro se estructura de forma serializada, si tomas su contenido la pruedes procesar en php diciendo
Código
  1. <?php unserialize($contenido_cookie); ?>
Pero si no tienes el asalt o es de una sesión vieja entonces no podrás usar la misma cookie.

Eso podría responder porqué talves la sesión no te funcionó en un momento pero lo de que no salía la alerta lo mas seguro era que si se debía a OnlyHttp(), para comprobarlo si usas firefox ve a la consola de errores y deberías ver una exepción de seguridad o si no un mensaje que dice que document.cookie is null pero si lo ves desde el live headers verás que la cookie si se envía y eso se hace porque smf no necesita de la cookie paa realizar funciones criticas en javascript ya que todas las acciones se hacen directamente via get o post.
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
CefSharp Cookies
.NET (C#, VB.NET, ASP)
rigorvzla 5 2,978 Último mensaje 21 Febrero 2024, 05:34 am
por elektrostudios2
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines