elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Tutorial básico de Quickjs


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking (Moderador: toxeek)
| | |-+  XSS en buscador
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: XSS en buscador  (Leído 8,664 veces)
Stakewinner00


Desconectado Desconectado

Mensajes: 1.426



Ver Perfil WWW
XSS en buscador
« en: 26 Abril 2012, 21:51 pm »

Me preguntaba si es posible hacer un desface en una web con un error de xss .

Si el error lo tiene en el buscador hay algun codigo que pueda hacer un desface, es solo para aprender, no quiero dañar ninguna pagina, pero si me gustaria poner abajo de una web mi nombre en pequeño sin joder a nadie.

Gracias de todos modos

PD:Voi a leer las normas espero k esto se pueda publicar sino ya lo editrare :D
En línea

adastra
Endless Learner
Ex-Staff
*
Desconectado Desconectado

Mensajes: 885


http://thehackerway.com/


Ver Perfil WWW
Re: XSS en buscador
« Respuesta #1 en: 26 Abril 2012, 22:22 pm »

Si es un XSS reflected, pues es complicado, creo que no es posible.
SI es un XSS persistente, es perfectamente posible.
En resumen, depende de la vulnerabilidad XSS que encuentres en la página web
En línea

Stakewinner00


Desconectado Desconectado

Mensajes: 1.426



Ver Perfil WWW
Re: XSS en buscador
« Respuesta #2 en: 26 Abril 2012, 22:30 pm »

esta en el buscador no es persistente
En línea

~ Yoya ~
Wiki

Desconectado Desconectado

Mensajes: 1.125



Ver Perfil
Re: XSS en buscador
« Respuesta #3 en: 26 Abril 2012, 22:36 pm »

@adastra  estas muuuuuy equivocado.

Espero que llegue el día en que los usuarios se den cuenta que un XSS no es robar cookies, cambiar el HTML de una web o redireccionar a otra pagina.

Dejar de pensar en XSS como algo mágico, cuando encuentras XSS, puedes inyectar código javascript. Con javascript puedes actuar directamente en la pagina, hacer lo que quieras dentro de la pagina, puedes hacer de TODO.

vbseo from xss to reverse php shell/



Saludos.
En línea

Mi madre me dijo que estoy destinado a ser pobre toda la vida.
Engineering is the art of balancing the benefits and drawbacks of any approach.
adastra
Endless Learner
Ex-Staff
*
Desconectado Desconectado

Mensajes: 885


http://thehackerway.com/


Ver Perfil WWW
Re: XSS en buscador
« Respuesta #4 en: 26 Abril 2012, 23:18 pm »

Puedes hacer de todo, es correcto (dentro de las posibilidades que te brinda javascript) pero un XSS reflejado no te permitirá, que el código javascript malicioso afecte a otros usuarios de la aplicación web, solamente afectará al usuario que es víctima de dicha inyección, para que sea un ataque consistente y afecte a todos los usuarios de dicha aplicación, tiene que ser un XSS persistente, si quieres hacer un desface de una web usando una vulnerabilidad XSS (recordar que existen otras maneras), esta vulnerabilidad XSS tiene que ser PERSISTENTE.
Me equivoco?
Por cierto, muy buen vídeo y articulo el que has puesto.
« Última modificación: 26 Abril 2012, 23:23 pm por adastra » En línea

~ Yoya ~
Wiki

Desconectado Desconectado

Mensajes: 1.125



Ver Perfil
Re: XSS en buscador
« Respuesta #5 en: 26 Abril 2012, 23:50 pm »

Ps míralo de esta forma, que el administrador tenga acceso para poder cambiar el contenido de su pagina web mediante la administración. Con este XSS puedes hacer el cambio directamente a su pagina web sin que se de cuenta... Esta vez no estaría modificado el contenido visualmente sino que estaría modificando el contenido realmente.

Igual con que afecte al administrador basta, dependiendo como funcione el sitio, serias capaz de cambiarle su pass, subir shell, etc...

Saludos.



En línea

Mi madre me dijo que estoy destinado a ser pobre toda la vida.
Engineering is the art of balancing the benefits and drawbacks of any approach.
adastra
Endless Learner
Ex-Staff
*
Desconectado Desconectado

Mensajes: 885


http://thehackerway.com/


Ver Perfil WWW
Re: XSS en buscador
« Respuesta #6 en: 27 Abril 2012, 00:07 am »

Si, puede ser visto de ese modo, sin embargo en tal caso, se trata de un ataque dirigido al administrador del sitio, más concretamente a su navegador y para ello, necesitaras primero que él mismo sea víctima de una inyección de código javascript, necesitaras conocer bien a tu objetivo (hábitos de navegación, sitios visitados frecuentemente, etc.) y esa información es obtenida normalmente utilizando técnicas de ingeniería social, tal como lo planteas, puede ser un vector de ataque difícil de llevar a cabo...
Considero que en muchas ocasiones, otro tipo de ataques pueden ser mucho más efectivos...

Un ataque XSS (y derivados), puede ser devastador si la vulnerabilidad es lo suficientemente critica, de eso no cabe duda alguna y por ese motivo se encuentra dentro del top 10 de OWASP, pero alguien que se dedique al pentesting/hacking no puede cercenar su creatividad, habilidades y conocimientos a una única técnica, a un único vector de ataque o una única herramienta, entre más amplio sea su abanico de opciones mucho mejor y en el campo del "hacking web" existen muchísimas más alternativas que los ataques XSS y derivados.
En línea

dimitrix


Desconectado Desconectado

Mensajes: 4.847



Ver Perfil WWW
Re: XSS en buscador
« Respuesta #7 en: 27 Abril 2012, 02:44 am »

No creo que la pregunta se pueda tomar por Hacking Avanzado, pero...

Metiendome al trapo diré mi opinión.

Un XSS no sirve para mucho a no ser que:

- Se junte con un CSRF. (Actualmente un XSS en Tuenti no vale para nada).
- Sea un XSS persistente.
En línea




adastra
Endless Learner
Ex-Staff
*
Desconectado Desconectado

Mensajes: 885


http://thehackerway.com/


Ver Perfil WWW
Re: XSS en buscador
« Respuesta #8 en: 27 Abril 2012, 09:16 am »

No creo que la pregunta se pueda tomar por Hacking Avanzado, pero...

Metiendome al trapo diré mi opinión.

Un XSS no sirve para mucho a no ser que:

- Se junte con un CSRF. (Actualmente un XSS en Tuenti no vale para nada).
- Sea un XSS persistente.
Estoy de acuerdo si el interes del atacante es comprometer el sitio web, si no es una XSS persistente el impacto contra la aplicación es muy bajo (practicamente nulo), sin embargo son bastante utiles si se trata de un ataque dirigido a usuarios concretos de la aplicación, todo depende del alcance o el ambito del ataque.
En línea

Stakewinner00


Desconectado Desconectado

Mensajes: 1.426



Ver Perfil WWW
Re: XSS en buscador
« Respuesta #9 en: 27 Abril 2012, 13:56 pm »

ok gracias por sus comentarios solo keria saber si con un xss no persistente se  puede desfasar.
En línea

Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Buscador
Sugerencias y dudas sobre el Foro
celeron7777777 2 2,253 Último mensaje 27 Noviembre 2004, 10:39 am
por ...:::SuPrA:::...
¿buscador? « 1 2 »
Sugerencias y dudas sobre el Foro
buhomaster 10 4,626 Último mensaje 24 Noviembre 2006, 09:56 am
por Neobius
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines