elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Security Series.XSS. [Cross Site Scripting]


  Mostrar Mensajes
Páginas: 1 ... 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 [60] 61 62
591  Foros Generales / Foro Libre / Re: El juego del numero con imagenes en: 14 Abril 2009, 18:52 pm
592  Foros Generales / Foro Libre / Re: El juego del numero con imagenes en: 14 Abril 2009, 17:41 pm
593  Foros Generales / Foro Libre / Re: El juego del numero con imagenes en: 14 Abril 2009, 15:16 pm
594  Seguridad Informática / Nivel Web / Re: [?]Bypass de htmlentities()[/?] en: 13 Abril 2009, 17:54 pm
Creo que ya lo entiendo,
por ejemplo tenemos una aplicacion que sea algo asi:
Código
  1. $ruta= htmlentities($_GET['ruta'];)
  2. echo "Esto es una foto...<img src='$ruta' > ";
  3.  
Nosotros podriamos meter en la variable ruta :
http://taltal/imagen.jpg ' onload=alert(/XSS/)
Entonces al final quedaría asi :
Código:
Esto es una foto... <img src='[color=red]http://taltal/imagen.jpg' onload=alert(/XSS/)[/color]'>
Esto es debido a que no filtra las comillas simples.
Nolo he probado , pero creo que esta bien.
Gracias por contestar.
595  Seguridad Informática / Nivel Web / Re: [?]Bypass de htmlentities()[/?] en: 12 Abril 2009, 22:26 pm
Pero de todas formas , aunque te permita salirte del campo de texto ( en el caso que no filtre las comillas simples) no puede pasar otros carácteres como "<" y ">".
596  Seguridad Informática / Nivel Web / Re: [?]Bypass de htmlentities()[/?] en: 12 Abril 2009, 22:15 pm
Muchas gracias WHK!! Ahora mismo hago unas pruebas.
597  Seguridad Informática / Nivel Web / Re: [?]Bypass de htmlentities()[/?] en: 12 Abril 2009, 22:05 pm
Si es algo asi :
Código
  1. $texto = htmlentities($_GET['texto'])
  2. echo $texto
Se podría pasar?
598  Seguridad Informática / Desafíos - Wargames / Re: Servidor para realizar prácticas de hacking. en: 12 Abril 2009, 21:50 pm
Hola, de este foro esta http://warzone.elhacker.net y es de hacking web , criptografia, y cosas de esas.
Warzone , ocasionalmente organiza pruebas de archivos binarios que se tratan de buffer overflow y ese tipo de vulnerabilidades.
Yo conozco una web (está en ingles), que ofrece un ordenador al que se conecta por ssh y tienes que ir haciendo pruebas y elevando tus permisos.
Esta muy bien la voy a poner porque esta muy entretenida, si creen que es spam avisenme y yo lo quito.
http://hack.thebackupbox.net
599  Seguridad Informática / Nivel Web / [?]Bypass de htmlentities()[/?] en: 12 Abril 2009, 21:24 pm
Hola, escribo este post para ver si alguien conoce una forma de bypass del filtro htmlentities().
No me acuerdo donde lei que había una forma que era cambiando la codificacion de utf-8 a utf-7 o algo así.
Si alguien conoce alguna forma de pasarlo que lo posteará aqui porfavor.
600  Foros Generales / Foro Libre / Re: El juego del numero con imagenes en: 12 Abril 2009, 21:07 pm
Páginas: 1 ... 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 [60] 61 62
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines