elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
28 Mayo 2012, 03:58  


Tema destacado: Entra al canal IRC oficial de #elhacker.net

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits
| | |-+  Nivel Web (Moderadores: sirdarckcat, WHK)
| | | |-+  XSS sin <script>
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: XSS sin <script>  (Leído 2,335 veces)
iiitttaaa

Desconectado Desconectado

Mensajes: 11


Ver Perfil
XSS sin <script>
« en: 12 Septiembre 2011, 23:26 »

Hola miren tengo una duda
 en una página hay una casilla vulnerable puedo meter "><h1>hola</h1> y otras cosas de html pero si pongo <script> las elimina
como podria hacer una injeccion xss que funcione para algo si tengo usuarios y la casilal es un mensaje para enviar pero no me permite el script???

osea es la parte del asunto pero no se como esa pequeña Vulnerabilidad pueda ayudarme a recuperar alguan informacion fara efectuar un ataque xss
En línea
raul338


Conectado Conectado

Mensajes: 2.373


La sonrisa es la mejor forma de afrontar las cosas


Ver Perfil WWW
Re: XSS sin <script>
« Respuesta #1 en: 12 Septiembre 2011, 23:30 »

prueba con frames :P o links con "javascript:"
En línea

DonVidela


Desconectado Desconectado

Mensajes: 1.617



Ver Perfil WWW
Re: XSS sin <script>
« Respuesta #2 en: 13 Septiembre 2011, 03:48 »

prueba con
Código
<html><script>alert('probando');</script></html>
En línea

Aprendiendo: Java , C# , pl/sql, mysql , sql server, PHP , Access, JSF, Facelets, JSP, CakePHP, JQuery

http://pablovidela.wordpress.com
Darioxhcx


Desconectado Desconectado

Mensajes: 2.150


Ver Perfil
Re: XSS sin <script>
« Respuesta #3 en: 13 Septiembre 2011, 17:51 »

http://ha.ckers.org/xss.html
En línea

Shell Root


Desconectado Desconectado

Mensajes: 2.456


Alex Jurado


Ver Perfil WWW
Re: XSS sin <script>
« Respuesta #4 en: 14 Septiembre 2011, 03:03 »

Una vez que estuve haciendo un documento para la universidad, lei que dependiendo del filtro que se realice para validar la cadena ingresada se podía poner lo siguiente, hahahah que loco no?
Código
<scr<script>ipt>alert(/XSS/);</scr<script>ipt>

A lo qué al eliminar la primer etiqueta script, quedará la siguiente hahahaa, pero como dije, dependiendo del filtro que use la pagina.
En línea

---
WHK
吴阿卡
Moderador
***
Desconectado Desconectado

Mensajes: 4.113


The Hacktivism is not a crime


Ver Perfil WWW
Re: XSS sin <script>
« Respuesta #5 en: 14 Septiembre 2011, 18:40 »

Código
<img src="x:x" onerror="alert(0)" />
En línea

Mi foro Ultra Off-Topics: http://whk.drawcoders.com/foro/

Gracias a todos! Good bye!
iiitttaaa

Desconectado Desconectado

Mensajes: 11


Ver Perfil
Re: XSS sin <script>
« Respuesta #6 en: 14 Septiembre 2011, 23:09 »

Una vez que estuve haciendo un documento para la universidad, lei que dependiendo del filtro que se realice para validar la cadena ingresada se podía poner lo siguiente, hahahah que loco no?
Código
<scr<script>ipt>alert(/XSS/);</scr<script>ipt>

A lo qué al eliminar la primer etiqueta script, quedará la siguiente hahahaa, pero como dije, dependiendo del filtro que use la pagina.

Mira este me funciono mucho solo nescecito algo ve edite el codigo a esto:
<scr<<script>script>alert(/'hola/');</scr<s<script>script>
y cuando lo apsa por el sistema aparece:
"script>alert(/'hola/');/script>"
como le puedo hacer para que aparezca el <
En línea
Shell Root


Desconectado Desconectado

Mensajes: 2.456


Alex Jurado


Ver Perfil WWW
Re: XSS sin <script>
« Respuesta #7 en: 15 Septiembre 2011, 00:11 »

Pero es que debes de establecer bien las etiquetas, en el ejemplo que pusiste el resultado daría,
Código
<scr<script>alert(/'hola/');</scr<sscript>
 
En línea

---
iiitttaaa

Desconectado Desconectado

Mensajes: 11


Ver Perfil
Re: XSS sin <script>
« Respuesta #8 en: 19 Septiembre 2011, 23:22 »

Pero es que debes de establecer bien las etiquetas, en el ejemplo que pusiste el resultado daría,
Código
<scr<script>alert(/'hola/');</scr<sscript>
 
Se que eso deberia suceder pero si pongo el codigo :

Código:
<scr<<script>script>alert(/'hola/');</scr<s<script>/script>

Cuando el sistema elimina cosas que no se exactamente como funciona lo que elimina termina asi:

Código:
script>alert(/'hola/');/script>

Por lo pronto ya para que el codigo funcione nescecito que aparezca el < para abrir los scripts pero no funciona con nada alguna idea????
En línea
jdc


Desconectado Desconectado

Mensajes: 3.253


janito dos cuatro...


Ver Perfil WWW
Re: XSS sin <script>
« Respuesta #9 en: 20 Septiembre 2011, 06:48 »

Si resultó lo que dice Shell Root la protección que están usando posiblemente sea la función strip_tags de php, eso me lo enseño hace un tiempo whk, lo comento, para incentivar la idea de entender el  bug más que de explotarlo sin entender
En línea

dimitrix


Desconectado Desconectado

Mensajes: 4.059



Ver Perfil WWW
Re: XSS sin <script>
« Respuesta #10 en: 20 Septiembre 2011, 13:27 »


Bua, no sabeis lo bien que me ha ido esa página...
En línea




Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Script
Programación General
Karcsi 3 485 Último mensaje 1 Septiembre 2004, 23:12
por Karcsi
script php
Desarrollo Web
Jec 2 444 Último mensaje 11 Septiembre 2004, 08:45
por Jec
[shell script] ayuda con script, :(
Scripting
dark_fidodido 14 3,363 Último mensaje 16 Septiembre 2009, 10:28
por dark_fidodido
script bash (ubuntu): Parar un proceso sin salir del script (SOLUCIONADO)
Scripting
moikano→@ 6 2,727 Último mensaje 28 Octubre 2010, 15:48
por moikano→@
Script que anula otro script
Desarrollo Web
Feedeex 0 874 Último mensaje 11 Julio 2011, 19:07
por Feedeex
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines