elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
11 Octubre 2008, 04:42  



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad (Moderadores: ghastlyX, Red Mx)
| | |-+  Cross Site Scripting en Post Nuke
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Imprimir
Autor Tema: Cross Site Scripting en Post Nuke  (Leído 341 veces)
x254

Desconectado Desconectado

Mensajes: 428

Los amigos bien cerca, los enemigos aun mas


Ver Perfil
Cross Site Scripting en Post Nuke
« en: 14 Junio 2003, 00:36 »

Post nuke es un sistema de manejo de contenido que permite desarrollar y administrar portales de una forma rápida. Según afirma el desarrollador, es un producto mucho más seguro que sus otros competidores. Su código presenta dos vulnerabilidades de cross site scripting que permiten ejecutar un script en el contexto de la página mediante un enlace.

Esto además del riesgo que puede suponer para aprovechar vulnerabilidades en el navegador, puede ser utilizado para enviar la cookie del usuario a otra página y por lo tanto, secuestrar la sesión del usuario.


Exploit
http://www.server.com/modules.php?op=modload&name=FAQ&file=index&myfaq=yes&id_cat=

1&categories=%3Cimg%20src=javascript:alert(document.cookie);%3E&parent_id=0

http://www.server.com/modules.php?letter=%22%3E%3Cimg%20src=javascript:

alert(document.cookie);%3E&op=modload&name=Members_List&file=index


Solución
El fallo se podría solucionar filtrando de cada variable todos los carácteres no alfa-numéricos, no sólo el tag script, ya que un "> cierra el texto y permite insertar HTML a través del javascript .

$good_var=eregi_replace("[^a-z0-9]+)and([^a-z0-9]+)","0",$var);
En línea
Gral. AnSaLoN

Desconectado Desconectado

Mensajes: 615


Gral. AnSaLoN This Here....


Ver Perfil
Re:Cross Site Scripting en Post Nuke
« Respuesta #1 en: 17 Junio 2003, 05:16 »

muy buena la noticia deco :D
En línea

Soy la voz que nadie escucha, el portador de las noticias de la llegada del mal, la llegada de la oscuridad y del CAOS. Del fin de la existencia.
Xatyro

Desconectado Desconectado

Mensajes: 283


Argentina - ? -


Ver Perfil
Re:Cross Site Scripting en Post Nuke
« Respuesta #2 en: 02 Julio 2003, 16:52 »

Habria que ponerlo en la sección de exploit de esta web, para que lo puedan ver mas usuarios.Saludos
En línea

Xatyr0
Páginas: [1] Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.6 | SMF © 2006-2008, Simple Machines LLC
Free counter and web stats