elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Los 10 CVE más críticos (peligrosos) de 2020


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking
| | |-+  Bugs y Exploits
| | | |-+  Nivel Web (Moderadores: sirdarckcat, WHK)
| | | | |-+  XST (Cross Site Tracing)
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: XST (Cross Site Tracing)  (Leído 5,090 veces)
IWKY

Desconectado Desconectado

Mensajes: 272



Ver Perfil
XST (Cross Site Tracing)
« en: 3 Abril 2008, 01:44 am »

Bueno he encontrado una web con este tipo de bug, he mirado en wikipedia pero no da mucha info, mas bien dice que es una variante del XSS pero no se aplica al html sino al server atrabes de los parametros de debug, y aqui en el foro tampoco es que vayamos sobrados, solo he encontrado un post referente a XST en 9000 dias de busqueda.
Alguien sabe algo de este tipo de bug?, o poner algun ejemplillo basico para captar la idea,  yo he encontrado este pdf http://www.cgisecurity.com/whitehat-mirror/WH-WhitePaper_XST_ebook.pdf y voy ha empezar a leerlo ya que esta en ingles y me cuesta un poco, y atodo esto ¿porque hay tan poca info sobre este bug?

Bueno ya direis algo un saludo.

EDITO
Un codigo que he encontrado por el web.
Código:
  TRACE / HTTP/1.1
    Accept: */*
    Accept-Language: en-US
    UA-CPU: x86
    Accept-Encoding: gzip, deflate
    If-Modified-Since: Tue, 22 Mar 2005 16:06:25 GMT
    If-None-Match: "dd2e7-2c8-42404281"
    User-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.0; WOW64; SLCC1; .NET CLR 2.0.50727; .NET CLR 3.0.04506; Media Center PC 5.0; InfoPath.2)
    Host: www.schroepl.net
    Trace: <script>alert(1)</script>
    Proxy-Connection: Keep-Alive
    Pragma: no-cache

EDITO 2:
Con el codigo de arriba junto con el nc he podido ejecutar el script, basicamente lo que faltaria seria como poder aprobecharlo para obtener cookies.
« Última modificación: 3 Abril 2008, 02:16 am por IWKY » En línea

Por internet libre http://red-sostenible.net/
El mejor momento de Dragon Ball Z --> Aqui
sirdarckcat
Aspirante a supervillano
Moderador
***
Desconectado Desconectado

Mensajes: 7.029


No estoy loco, soy mentalmente divergente


Ver Perfil WWW
Re: XST (Cross Site Tracing)
« Respuesta #1 en: 3 Abril 2008, 05:37 am »

no se pueden obtener cookies con los navegadores mas actuales.

Java y Flash permiten abrir y manipular sockets, pero no mandan cookies.

Saludos!!
En línea

IWKY

Desconectado Desconectado

Mensajes: 272



Ver Perfil
Re: XST (Cross Site Tracing)
« Respuesta #2 en: 3 Abril 2008, 20:51 pm »

y para abrir los sockets me hace falta que la aplicacion flash este preparada para ello o se tiene que aprovechar tambien algun fallo de la aplicacion.

Un saludo.
En línea

Por internet libre http://red-sostenible.net/
El mejor momento de Dragon Ball Z --> Aqui
sirdarckcat
Aspirante a supervillano
Moderador
***
Desconectado Desconectado

Mensajes: 7.029


No estoy loco, soy mentalmente divergente


Ver Perfil WWW
Re: XST (Cross Site Tracing)
« Respuesta #3 en: 4 Abril 2008, 17:16 pm »

Puedes abrir sockets con flash, es una funciòn :P
Busca por ejemplo.. XMLSocket

Saludos!!
En línea

IWKY

Desconectado Desconectado

Mensajes: 272



Ver Perfil
Re: XST (Cross Site Tracing)
« Respuesta #4 en: 5 Abril 2008, 02:55 am »

Ok, gracias pero mas bien me referia a si la aplicacion la tengo que hacer yo y aprovechar el XST o la aplicacion flash tiene que estar en la web y aprovechar algun bug del flash para cargar los sockets a la aplicacion de la web.

Un saludo.
En línea

Por internet libre http://red-sostenible.net/
El mejor momento de Dragon Ball Z --> Aqui
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
cross site flashing
Nivel Web
ediporey2000 0 2,606 Último mensaje 6 Marzo 2011, 21:36 pm
por ediporey2000
Cross-Site Request Forgery en IBM WebSphere Application Server
Noticias
wolfbcn 0 1,408 Último mensaje 22 Junio 2011, 01:37 am
por wolfbcn
Cross-Site Request Forgery en IBM WebSphere Application Server
Noticias
wolfbcn 0 1,273 Último mensaje 28 Septiembre 2011, 01:57 am
por wolfbcn
Cross Site Request Forgery en Cisco WebEx Social
Noticias
wolfbcn 0 1,170 Último mensaje 4 Julio 2013, 01:35 am
por wolfbcn
Vulnerabilidad Cross-Site Request Forgery en routers D-Link DIR-600L
Noticias
wolfbcn 0 1,036 Último mensaje 27 Marzo 2014, 21:38 pm
por wolfbcn
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines