elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Guía rápida para descarga de herramientas gratuitas de seguridad y desinfección


  Mostrar Mensajes
Páginas: 1 [2] 3 4
11  Seguridad Informática / Nivel Web / Re: Hackea a Elhacker.net ! en: 28 Noviembre 2009, 00:12 am
El tema es que cualquier cosa que se pueda hacer desde el bbcode se puede ejecutar desde la firma como mínimo xD hace un rato probé y funciona perfecto, pero como dijo WHK probemos aquí que es sólo un hilo y no se molesta a nadie fuera de este tema :)
 
SeC y postee varias veces porque sólo funciona al crear el mensaje, luego ya cuando lo editas se va.
 
Personalmente a mi no me interesan los puntos de warzone sino sólo entretenerme un rato :p y sí es con permiso pues mejor xD

Es un error de parseo?  :-X

 :¬¬
12  Seguridad Informática / Nivel Web / Re: Hackea a Elhacker.net ! en: 27 Noviembre 2009, 23:28 pm
Yo no consigo instalar IE aquí...xD Así que voy a ir poniendo aquí mis pasos... Y alguien que me cuente si le salta la alerta o no.

El caso es que consigo escapar dobles comillas de una etiqueta SPAN (puede que de otras también, pero aun no he probado), la dificultad esta en poder ejecutar ‭‬javascript desde esta etiqueta (no sirve un evento), así que veo que para navegadores viejos sirve epresionje, sin embargo me lo convierte en un espresionje... T_T
Pruebo algo visto en un link de sla.ckers.org, ¿podré bypassear el filtro? xD

POSIBLE XSS 1:
www.a(((((((((((((((;xss:ex/*XSS*/pression(alert(1));

Si no funcinona esto habrá que buscar otro vector, así que lo dejo para después que tengo que preparar la cena todavía. Básicamente hay dos posibilidades. Usar otro vector en el style, ya sea:
  • background-image:
  • behavior:
  • moz-binding
  • ...
Buscaré por sla.ckers.org... Y sino probar con otros tags para escapar algo que no se un style. Es cuestión de probar.

Si nadie lo saca pues terminaré de hacerlo más tarde...xD

Y creo que eso es todo!
13  Seguridad Informática / Nivel Web / Re: Hackea a Elhacker.net ! en: 27 Noviembre 2009, 22:36 pm
Voy a ver como emulo el IE y confirmo si lo tengo o no...=P

¿Cómo es eso que solo va en localhost? ¿Es de SMF? Igual lo han parcheado aquí... :¬¬ Si quieres que lo pruebe por aquí mp!!  ;D ;D
14  Seguridad Informática / Nivel Web / Re: Hackea a Elhacker.net ! en: 27 Noviembre 2009, 22:30 pm
Casi lo tengo... :P

Click[/code]
15  Seguridad Informática / Nivel Web / Re: Hackea a Elhacker.net ! en: 27 Noviembre 2009, 21:53 pm
Cierto, en el mio tampoco va... No solo es el /u/ si pruebas con otros cada cúal hace algo más extraño...xD
A ver si consigo escapar algunas comillas y meter una alerta
16  Seguridad Informática / Nivel Web / Re: Hackea a Elhacker.net ! en: 27 Noviembre 2009, 21:42 pm
xDDD Esto es la pera... No me puedo fijar porque tengo todo esto descuajeringado... En cuanto consiga arreglar mi menu de edición miro bién...
Me da miedo decir como se hace (no pregunten porque pasa...xD), porque sino empezaran a descuajeringar foros...xD Solo digo que alguien ya ha puesto EL codigo que hace cosas raras anteriormente...  ;D ;D
17  Seguridad Informática / Nivel Web / Re: Hackea a Elhacker.net ! en: 27 Noviembre 2009, 21:34 pm
Si hago pruebas no se puede leer el foro...  :rolleyes: :rolleyes: :rolleyes:
Voy a seguir en mi smf...  :laugh:
18  Seguridad Informática / Nivel Web / Re: Hackea a Elhacker.net ! en: 27 Noviembre 2009, 21:28 pm
xDDD Porque lo quite...
19  Seguridad Informática / Nivel Web / Re: Hackea a Elhacker.net ! en: 27 Noviembre 2009, 21:15 pm
Bueno, aquí va un bug...xD En cuánto escribo un post abro una etiqueta y no la cierro cargandome todo...xD Aun no se porque, pero lo hace... Voy a seguir indagano!
20  Seguridad Informática / Nivel Web / Re: Hackea a Elhacker.net ! en: 27 Noviembre 2009, 18:29 pm
Dejar de preocuparos por quién puede o no puede utilizarlo... Pensar un posible sitio dónde alguien pueda meter algo y enredar...xD Con el tiempo que se pierde preguntando seguro que alguno ya lo habría encontrado!!  ;)

Y lo que yo he entendido (si la memoria no me falla) es que el XSS de WHK lo puede poner cualquier persona en cualquier post, y como los visitantes pueden ver dicho post van a ejecutar el script... Y el XSS de notxor (creo que era así), por el template debe estar en el 'login' o en el 'reminder' y lo puede ejecutar cualquier persona, registrado o no, por lo que deberá ser un parámetro ($REQUEST, $SERVER...) no saneado.
En cualquier caso luego miraré lo que me parece y si lo encuentro bien y sino... Pues a ver si alguien ha mirado por otro lado y ha tenido más suerte... ;D

Citar
entonces,eso de si no te baneo le dire a el brujo que te suelte los perros..que es?  :rolleyes:
Eso es más misterioso que el propio bug...XDD
Páginas: 1 [2] 3 4
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines