elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Introducción a la Factorización De Semiprimos (RSA)


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking
| | |-+  Bugs y Exploits
| | | |-+  Nivel Web (Moderadores: sirdarckcat, WHK)
| | | | |-+  WW-XSS para firefox usando JAR URI..
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: WW-XSS para firefox usando JAR URI..  (Leído 2,911 veces)
sirdarckcat
Aspirante a supervillano
Moderador
***
Desconectado Desconectado

Mensajes: 7.029


No estoy loco, soy mentalmente divergente


Ver Perfil WWW
WW-XSS para firefox usando JAR URI..
« en: 11 Noviembre 2007, 03:09 am »

Este es como el tema de la semana en webappsec.

WW-XSS significa "World Wide XSS", y eso es que un XSS estaría afectando muchísimos sitoos web en internet, entre ellos esta este foro.

pdp recientemente "reveló" la existencia y posibilidades de explotación del URI "JAR:".. aqui:
http://www.gnucitizen.org/blog/web-mayhem-firefoxs-jar-protocol-issues

Poco despues beford descubrió que tiene una pequeña vulnerabilidad que permite robar el SOP en sitios que usan redirecciones:
http://blog.beford.org/?p=8

En este caso en google.. dado que una redirección NO ES una vulnerabilidad, sino una feature "peligrosa", en este caso todos los usuarios de firefox que usen servicios de google son vulnerables a XSS, aunque google no tenga ninguna vulnerabilidad.

PDP explica este tema mas aqui:
http://www.gnucitizen.org/blog/severe-xss-in-google-and-others-due-to-the-jar-protocol-issues

Esto es bastante peligroso para los usuarios de firefox.. es dificil recomendarles algo.. ya que es un XSS persistente, que no puede detectar NoScript, asi que hasta que mozilla saque algún parche, o algo, no usen firefox..

Saludos!!

--actualizacion
giorgio maone, acaba de agregar un parche para NoScript en la version 1.1.8
http://noscript.net/?ver=1.1.8
Que detiene los ataques basados en redirecciones para violar la SOP
« Última modificación: 11 Noviembre 2007, 21:08 pm por sirdarckcat » En línea

~[uNd3rc0d3]~

Desconectado Desconectado

Mensajes: 188


programando...


Ver Perfil
Re: WW-XSS para firefox usando JAR URI..
« Respuesta #1 en: 18 Noviembre 2007, 04:35 am »

yo encontre esto que es mas de lo mismo pero bue

http://www.kriptopolis.org/nuevo-fallo-firefox-amenaza-gmail-2

la verdad que es alarmante esto. me parece raro que venga del lado de firefox
En línea


leete las reglas asi todos estamos mejor ;)
WebStar

Desconectado Desconectado

Mensajes: 5


Ver Perfil
Re: WW-XSS para firefox usando JAR URI..
« Respuesta #2 en: 18 Noviembre 2007, 15:40 pm »

Uhh, que raro firefox, a mi que me gusta tanto .. Lo tendre que dejar de usar un tiempo ¬¬, o dejare de usar google xd

Salu2.
« Última modificación: 18 Noviembre 2007, 15:46 pm por WebStar » En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines