elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
28 Mayo 2012, 05:42  


Tema destacado: Últimos eventos sobre seguridad/inseguridad

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits
| | |-+  Nivel Web (Moderadores: sirdarckcat, WHK)
| | | |-+  Es posible subir shell mediante inyección html?
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Es posible subir shell mediante inyección html?  (Leído 2,671 veces)
Servia


Desconectado Desconectado

Mensajes: 317


Ver Perfil
Es posible subir shell mediante inyección html?
« en: 8 Mayo 2010, 22:48 »

Hola,
haciendo pruebas he visto que mi sitio no filtra los tags htm, se podría haber subido una shell de algún modo?
En línea
WHK
吴阿卡
Moderador
***
Desconectado Desconectado

Mensajes: 4.113


The Hacktivism is not a crime


Ver Perfil WWW
Re: Es posible subir shell mediante inyección html?
« Respuesta #1 en: 9 Mayo 2010, 00:10 »

no se puede subir una shell via XSS solamente.

http://foro.elhacker.net/nivel_web/diccionario_informatico_sobre_bugs_y_exploits_en_nivel_web_v10-t264007.0.html
En línea

Mi foro Ultra Off-Topics: http://whk.drawcoders.com/foro/

Gracias a todos! Good bye!
winroot


Desconectado Desconectado

Mensajes: 589

#include<winroot.h>


Ver Perfil WWW
Re: Es posible subir shell mediante inyección html?
« Respuesta #2 en: 9 Mayo 2010, 00:15 »

hola,

si no haces cosas raras como usar un eval en un post/get, no hay problema.
la otra forma, es que si un atacante obtiene tu cookie, y estas como admin, podra entrar como si fuera tu, y hacer lo que quiera.
pero, creo que otras formas de mandar un shell explotando un xss no hay.


asique, si  alguien no tiene tu cookie, no creo que se pueda.

saludos
En línea

Mi blog sobre programación y seguridad informática:
http://win-root.blogspot.com
Servia


Desconectado Desconectado

Mensajes: 317


Ver Perfil
Re: Es posible subir shell mediante inyección html?
« Respuesta #3 en: 9 Mayo 2010, 08:24 »

Gracias, por donde me la podrían haber colado?

Seguro que tengo más errores pero no se como buscarlos.
« Última modificación: 9 Mayo 2010, 08:30 por Servia » En línea
cgvwzq

Desconectado Desconectado

Mensajes: 57


Agente P.


Ver Perfil WWW
Re: Es posible subir shell mediante inyección html?
« Respuesta #4 en: 9 Mayo 2010, 11:19 »

Pues lo más probable es mediante un uploader. Hay que revisar el tipo de archivo que suben los amigos. Y aunque lo filtres medio bién, si te cuelan una imagen con código php de por medio, podrán ejecutarlo mediante un LFI...
Y la otra es que se mediante un RFI. No hay que meter parámetros del usuario directamente en una función include.

Así que revisa el uploader (si tienes) y los includes. ;))
En línea

Some stuff:

  • www.a] parsed as ]www.a]
  • Bypass elhacker's img filter with ALT attribute!
  • ¿Para cuándo SQLi I y II? WZ


Servia


Desconectado Desconectado

Mensajes: 317


Ver Perfil
Re: Es posible subir shell mediante inyección html?
« Respuesta #5 en: 9 Mayo 2010, 11:45 »

Nunca hago includes del tipo include($archivo); ni tengo uploader, siempre obligo a que pongan si acaso la URL de una img :(
En línea
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
(Solucionado) Subir archivos a un ftp mediante un .bat
Scripting
chequinho 1 853 Último mensaje 31 Diciembre 2011, 09:20
por chequinho
Es posible acceder al shell desde una red?
Hacking Básico
puntoinfinito 7 400 Último mensaje 23 Mayo 2012, 21:43
por puntoinfinito
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines