elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Sigue las noticias más importantes de seguridad informática en el Twitter! de elhacker.NET


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking
| | |-+  Bugs y Exploits
| | | |-+  Nivel Web (Moderadores: sirdarckcat, WHK)
| | | | |-+  XSS sin <script>
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: XSS sin <script>  (Leído 7,254 veces)
iiitttaaa

Desconectado Desconectado

Mensajes: 11


Ver Perfil
XSS sin <script>
« en: 12 Septiembre 2011, 23:26 pm »

Hola miren tengo una duda
 en una página hay una casilla vulnerable puedo meter "><h1>hola</h1> y otras cosas de html pero si pongo <script> las elimina
como podria hacer una injeccion xss que funcione para algo si tengo usuarios y la casilal es un mensaje para enviar pero no me permite el script???

osea es la parte del asunto pero no se como esa pequeña Vulnerabilidad pueda ayudarme a recuperar alguan informacion fara efectuar un ataque xss
En línea

raul338


Desconectado Desconectado

Mensajes: 2.633


La sonrisa es la mejor forma de afrontar las cosas


Ver Perfil WWW
Re: XSS sin <script>
« Respuesta #1 en: 12 Septiembre 2011, 23:30 pm »

prueba con frames :P o links con "javascript:"
En línea

Pablo Videla


Desconectado Desconectado

Mensajes: 2.274



Ver Perfil WWW
Re: XSS sin <script>
« Respuesta #2 en: 13 Septiembre 2011, 03:48 am »

prueba con
Código
  1. <html><script>alert('probando');</script></html>
En línea

Darioxhcx


Desconectado Desconectado

Mensajes: 2.294


Ver Perfil
Re: XSS sin <script>
« Respuesta #3 en: 13 Septiembre 2011, 17:51 pm »

http://ha.ckers.org/xss.html
En línea

Shell Root
Moderador Global
***
Desconectado Desconectado

Mensajes: 3.724


<3


Ver Perfil WWW
Re: XSS sin <script>
« Respuesta #4 en: 14 Septiembre 2011, 03:03 am »

Una vez que estuve haciendo un documento para la universidad, lei que dependiendo del filtro que se realice para validar la cadena ingresada se podía poner lo siguiente, hahahah que loco no?
Código
  1. <scr<script>ipt>alert(/XSS/);</scr<script>ipt>

A lo qué al eliminar la primer etiqueta script, quedará la siguiente hahahaa, pero como dije, dependiendo del filtro que use la pagina.
En línea

Te vendería mi talento por poder dormir tranquilo.
WHK
Moderador Global
***
Desconectado Desconectado

Mensajes: 6.605


Sin conocimiento no hay espíritu


Ver Perfil WWW
Re: XSS sin <script>
« Respuesta #5 en: 14 Septiembre 2011, 18:40 pm »

Código
  1. <img src="x:x" onerror="alert(0)" />
En línea

iiitttaaa

Desconectado Desconectado

Mensajes: 11


Ver Perfil
Re: XSS sin <script>
« Respuesta #6 en: 14 Septiembre 2011, 23:09 pm »

Una vez que estuve haciendo un documento para la universidad, lei que dependiendo del filtro que se realice para validar la cadena ingresada se podía poner lo siguiente, hahahah que loco no?
Código
  1. <scr<script>ipt>alert(/XSS/);</scr<script>ipt>

A lo qué al eliminar la primer etiqueta script, quedará la siguiente hahahaa, pero como dije, dependiendo del filtro que use la pagina.

Mira este me funciono mucho solo nescecito algo ve edite el codigo a esto:
<scr<<script>script>alert(/'hola/');</scr<s<script>script>
y cuando lo apsa por el sistema aparece:
"script>alert(/'hola/');/script>"
como le puedo hacer para que aparezca el <
En línea

Shell Root
Moderador Global
***
Desconectado Desconectado

Mensajes: 3.724


<3


Ver Perfil WWW
Re: XSS sin <script>
« Respuesta #7 en: 15 Septiembre 2011, 00:11 am »

Pero es que debes de establecer bien las etiquetas, en el ejemplo que pusiste el resultado daría,
Código
  1. <scr<script>alert(/'hola/');</scr<sscript>
  2.  
En línea

Te vendería mi talento por poder dormir tranquilo.
iiitttaaa

Desconectado Desconectado

Mensajes: 11


Ver Perfil
Re: XSS sin <script>
« Respuesta #8 en: 19 Septiembre 2011, 23:22 pm »

Pero es que debes de establecer bien las etiquetas, en el ejemplo que pusiste el resultado daría,
Código
  1. <scr<script>alert(/'hola/');</scr<sscript>
  2.  
Se que eso deberia suceder pero si pongo el codigo :

Código:
<scr<<script>script>alert(/'hola/');</scr<s<script>/script>

Cuando el sistema elimina cosas que no se exactamente como funciona lo que elimina termina asi:

Código:
script>alert(/'hola/');/script>

Por lo pronto ya para que el codigo funcione nescecito que aparezca el < para abrir los scripts pero no funciona con nada alguna idea????
En línea

jdc


Desconectado Desconectado

Mensajes: 3.406


Ver Perfil WWW
Re: XSS sin <script>
« Respuesta #9 en: 20 Septiembre 2011, 06:48 am »

Si resultó lo que dice Shell Root la protección que están usando posiblemente sea la función strip_tags de php, eso me lo enseño hace un tiempo whk, lo comento, para incentivar la idea de entender el  bug más que de explotarlo sin entender
En línea

Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
[shell script] ayuda con script, :( « 1 2 »
Scripting
dark_fidodido 14 11,433 Último mensaje 16 Septiembre 2009, 10:28 am
por dark_fidodido
script bash (ubuntu): Parar un proceso sin salir del script (SOLUCIONADO)
Scripting
moikano→@ 6 11,465 Último mensaje 28 Octubre 2010, 15:48 pm
por moikano→@
Script que anula otro script
Desarrollo Web
Feedeex 0 2,842 Último mensaje 11 Julio 2011, 19:07 pm
por Feedeex
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines