elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Recuerda que debes registrarte en el foro para poder participar (preguntar y responder)


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking
| | |-+  Bugs y Exploits
| | | |-+  Nivel Web (Moderadores: sirdarckcat, WHK)
| | | | |-+  Duda XSS
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Duda XSS  (Leído 3,376 veces)
miguelskk

Desconectado Desconectado

Mensajes: 120



Ver Perfil
Duda XSS
« en: 28 Abril 2011, 17:47 pm »

Probando a inyectar código al escribir "><SCRIPT>alert(5);</SCRIPT>"> en el buscador de una pagina, transforma la consulta a \"><SCRIPT>alert(5);</SCRIPT>\">

He estado buscando que es debido a una función llamada addslashes(); ¿cómo podría bypassearlo?

Un saludo y gracias ;)
En línea

Ellos levantan muros y vallas por todas partes, nosotros respondemos escribiendo nuestros nombres, ellos se cabrean y dicen que eso no es arte.
jdc


Desconectado Desconectado

Mensajes: 3.406


Ver Perfil WWW
Re: Duda XSS
« Respuesta #1 en: 28 Abril 2011, 17:58 pm »

Trata quitando las comillas y elaborando más el xss aunque si te muestra las etiquetas html en texto sin ejecutarlas, probablemente esté combinado con algo más la función
En línea

dimitrix


Desconectado Desconectado

Mensajes: 4.847



Ver Perfil WWW
Re: Duda XSS
« Respuesta #2 en: 28 Abril 2011, 18:56 pm »

Trata quitando las comillas y elaborando más el xss aunque si te muestra las etiquetas html en texto sin ejecutarlas, probablemente esté combinado con algo más la función

Mira que no exista ningún iframe, etc...
En línea




Tyrz


Desconectado Desconectado

Mensajes: 927


Get big or die tryin'


Ver Perfil WWW
Re: Duda XSS
« Respuesta #3 en: 30 Abril 2011, 17:58 pm »

has probado con null byte?

esto puede ayudarte http://shiflett.org/blog/2006/jan/addslashes-versus-mysql-real-escape-string
En línea

Web dedicada por completo al surf. Hablamos de tablas de surf, videos de surf, fotos, juegos y mucha información sobre como aprender a surfear, spots famosos como mundaka, pipeline y zonas como vizcaya, surf españa, sopelana y mucho más. Trucos y peligros del surf. A que esperas? Entra en  Surf
miguelskk

Desconectado Desconectado

Mensajes: 120



Ver Perfil
Re: Duda XSS
« Respuesta #4 en: 30 Abril 2011, 18:53 pm »

No estoy muy seguro de que use addslashes() hay alguna otra funcion que haga algo parecido?
En línea

Ellos levantan muros y vallas por todas partes, nosotros respondemos escribiendo nuestros nombres, ellos se cabrean y dicen que eso no es arte.
tragantras


Desconectado Desconectado

Mensajes: 465


Ver Perfil
Re: Duda XSS
« Respuesta #5 en: 4 Mayo 2011, 15:35 pm »

la función addslashes no prevee frente a XSS así que mientras no se haga algun htmlentities o alguna función parecida que preveea la insercción de caracteres HTML (que no parece que se use) no deberías preocuparte de las funciones usadas.

Inspecciona el código y fíjate donde se localiza lo que inyectaste (por si tienes que cerrar o abrir otras etiquetas antes)

Un saludo
En línea

Colaboraciones:
1 2
miguelskk

Desconectado Desconectado

Mensajes: 120



Ver Perfil
Re: Duda XSS
« Respuesta #6 en: 4 Mayo 2011, 16:37 pm »

Gracias, mirare a ver
En línea

Ellos levantan muros y vallas por todas partes, nosotros respondemos escribiendo nuestros nombres, ellos se cabrean y dicen que eso no es arte.
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Pequeña duda con un comando batch (NUEVA DUDA RELACIONADA)
Scripting
revenge1252 9 9,746 Último mensaje 13 Febrero 2008, 21:41 pm
por revenge1252
duda scanlines
Juegos y Consolas
General Dmitry Vergadoski 2 2,794 Último mensaje 21 Febrero 2022, 03:14 am
por Tachikomaia
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines