Foro de elhacker.net

Seguridad Informática => WarZone => Mensaje iniciado por: orphen_nb en 21 Diciembre 2008, 18:55 pm



Título: Hack-web_XSS
Publicado por: orphen_nb en 21 Diciembre 2008, 18:55 pm
No logro pasar la prueba y "se me han acabado" las ideas.

he metido un .png con XSS, he codificado los caracteres, he probado modificando el input "prot" y no veo por dónde atacarle ya que el primer campo codifica los caracteres < y > a &lt; y &gt;, también & y # por lo que la codificación a html entities tampoco me funciona,  los otros campos al parecer hacen un escape de los caracteres especiales que metes, por lo que tampoco me funcionan <>/() etc ni ninguna codificación.

Ya no sé por dónde meterle mano, alguna pista? :P. Me queda mucho que aprender en vulnerabilidades web pero me interesa bastante.


Título: Re: Hack-web_XSS
Publicado por: AlbertoBSD en 21 Diciembre 2008, 19:10 pm
Muchas veces cuando estas en una situacion real, siempre tienes que saltarte los formularios proporcioandos por la web  :rolleyes:.

Me refiero puedes meter datos desde otros Lugares, Suerte

Saludos.


Título: Re: Hack-web_XSS
Publicado por: orphen_nb en 21 Diciembre 2008, 19:52 pm
Sip, para modificar el campo prot he usado el achilles, pero tampoco me ha funcionando :S.

Gracias por la pista, pero sigo sin saber por dónde meter mano porque el achilles ya lo he usao xD. No sé si te referías a eso...


Título: Re: Hack-web_XSS
Publicado por: AlbertoBSD en 21 Diciembre 2008, 20:15 pm
Si mas o menos a eso, cualquie editor de cabeceras o cualquiera que te mermita editar los metodos GET y POST antes de enviarlos estabien.

Hasta con nc puedes pasar la prueba.

Saludos.


Título: Re: Hack-web_XSS
Publicado por: orphen_nb en 21 Diciembre 2008, 21:07 pm
Gracias ya lo he pasado! :). Aunque no entiendo muy bien su funcionamiento pero te pregunto por pm mejor si no te importa xD.


Título: Re: Hack-web_XSS
Publicado por: matux en 4 Enero 2009, 23:40 pm
He estado tratando de modificar el encabezado para pasar está prueba utilizando los addons Live Http headers de firefox, pero todavía no puedo.

El problema es que veo las variables pero no los veo relacionadas a ningún elemento del encabezado, tienen algún  link donde pueda econtrar información sobre modificar variables de eventos post en los encabezados, he buscado en google y no en encontrado.


Título: Re: Hack-web_XSS
Publicado por: WHK en 5 Enero 2009, 01:07 am
No necesitas modificar nada, solo pon tu xss y listo pero si quieres buscar eso que dices busca el modify headers o el tamper data.


Título: Re: Hack-web_XSS
Publicado por: Nakp en 5 Enero 2009, 03:03 am
por cierto... el xss pasa por 2 formas, busque una 3ra pero creo que no existe y azielito se adelanto al encontrar la 2da, aunque no se cual es la que encontró y cual era la que funcionaba xD

salu2


Título: Re: Hack-web_XSS
Publicado por: WHK en 5 Enero 2009, 03:30 am
Ahora que me doy cuenta bién no existe ningún reto llamado hack web xss, estuve mirando y solo está la de cross, site, foro y creo que esas tres son las únicas pruebas de xss pero no hay ninguna llamada así.


Título: Re: Hack-web_XSS
Publicado por: Nakp en 5 Enero 2009, 04:02 am
se refiere a cross creo.. por lo de la imagen xD

fijate en el combo :-X


Título: Re: Hack-web_XSS
Publicado por: matux en 5 Enero 2009, 04:05 am
En efecto creo que este hilo es de la prueba Cross

http://warzone.elhacker.net/xss/xyz.php.php

A propósito lo que pasa es que supuse que era por los encabezados ya que la página filtra los tags <  >


Título: Re: Hack-web_XSS
Publicado por: Nakp en 5 Enero 2009, 04:38 am
seguro? :-X


Título: Re: Hack-web_XSS
Publicado por: WHK en 5 Enero 2009, 07:41 am
knap te van a cortar esa lengua  :xD


Título: Re: Hack-web_XSS
Publicado por: braulio-- en 21 Febrero 2009, 22:06 pm
Siento revivir el tema, pero se me han acabado las ideas.
He llegado hasta a escribir <script>alert... en todas las cabeceras.
Lo he intentado por las cuatro variables que se pasan por POST y en la primera creo que tiene htmlentities igual que en la cuarta.
En la segunda no me deja poner otra cosa que no sean las que vienes en el combobox y en la tercera he probrado diferentes maneras de poner "<" o ">" y me da un link invalido.
¿Alguien me puede dar una pista mas?


Título: Re: Hack-web_XSS
Publicado por: jdc en 22 Febrero 2009, 04:27 am
Preguntate a ti mismo cual podría ser la pista :xD de echo verás que la pista misma como tal está en la pregunta sobre la pista por la cual preguntas... :)
 
Me pregunto sí será buena la pista o tal vez la respuesta enrede más que la misma pregunta :xD


Título: Re: Hack-web_XSS
Publicado por: braulio-- en 22 Febrero 2009, 11:26 am
Enreda mas xD.
De todas formas gracias.
xD


Título: Re: Hack-web_XSS
Publicado por: lotux en 14 Junio 2009, 23:42 pm
Siento revivir el tema, pero se me han acabado las ideas.
He llegado hasta a escribir <script>alert... en todas las cabeceras.
Lo he intentado por las cuatro variables que se pasan por POST y en la primera creo que tiene htmlentities igual que en la cuarta.
En la segunda no me deja poner otra cosa que no sean las que vienes en el combobox y en la tercera he probrado diferentes maneras de poner "<" o ">" y me da un link invalido.
¿Alguien me puede dar una pista mas?

si ya probaste todo eso y no funciona, pues prueba de otra forma


Título: Re: Hack-web_XSS
Publicado por: alexismosquera en 15 Junio 2009, 01:57 am
lotux, ¿Qué vas a comer hoy?. ¿Lo mismo de siempre con Coca-Cola?.


Título: Re: Hack-web_XSS
Publicado por: braulio-- en 17 Junio 2009, 17:52 pm
La verdd es que no se me ocurre, me pondré a revisar tutoriales


Título: Re: Hack-web_XSS
Publicado por: TapIt en 9 Julio 2010, 00:10 am
Saludos gente... veo que este tema lleba bastante tiempo sin tratarse pero bueno me gustaría que me hecharais una mano.Acabo de empezar a interesarme por el mundo de la seguridad informatica y he pensado que este juego sería una buena forma de comenzar...el caso es que me he leido el tutorial de XSS entero pero no consigo nada de nada con el ejercici,  podriais dar una pista por favor?? un salduo  ;)


Título: Re: Hack-web_XSS
Publicado por: barbieturico en 12 Mayo 2011, 03:40 am
Editado y borrado por mi por ser muy específico... no sabía que debía ser discreto, no me extraña que nadie me haya respondido y por ello presento mis disculpas a todo el foro...

Sigo con problemas con este reto tengo dudas de como hacer para que mi querida/odiada deje de leer... ya no se si tengo que hablarle en otro idioma o si es que no le digo las palabras adecuadas para que me haga caso, quizá debería decirle algunas palabras especiales antes de empezar una conversación, pero le diga lo que le diga y como se lo diga ella sigue leyendo...

Si alguien me puede dar algún consejo matrimonial para arreglar esta relación mi autoestima se verá muy recompensada.

Muchas gracias señores doctores  :silbar:


Título: Re: Hack-web_XSS
Publicado por: barbieturico en 16 Mayo 2011, 20:29 pm
Bueno, después de mucho comerme el tarro con esta prueba conseguí pasarla y que me la marcara como puntuada.
Gracias a los que me contestaron por mp, aunque al final conseguí pasarla antes de ver ninguno de ellos.
A los que aún no han conseguido pasarla y se están frustrando decirles que creo que al menos hay dos formas de pasarla, por lo que las pistas son para dos métodos diferentes (esto si no me equivoco, yo solo encontré una forma).
Para la forma que yo encontré no hace falta volverse loco ni saber demasiado, tengan en cuenta que es una prueba de nivel básico.
Mucha suerte a los que vengan detrás porque para lo fácil que es yo casi me vuelvo loco...


Título: Re: Hack-web_XSS
Publicado por: xZer0x en 17 Mayo 2011, 16:33 pm
de verdad la prueba es facil de resolver asi que no maten el coco >.<  :silbar: