Este blog ya no está activo, sigue informándote aquí:

Mostrando entradas con la etiqueta XSS. Mostrar todas las entradas
Mostrando entradas con la etiqueta XSS. Mostrar todas las entradas

martes, 27 de junio de 2017

XSStrike.- Fuzz and Bruteforce

Python es amor, Python es alegría y como creyente radical de este lenguaje de programación que me he vuelto durante este último año, no puedo evitar sorprenderme al ver que cada día aparecen mas herramientas relacionadas con la seguridad informática. 

Hoy le toca el turno a XSStrike una herramienta que nos permite [Fuzzear] y hacer fuerza bruta de parámetros para encontrar vulnerabilidades XSS (cross site scripting) pero, antes de lanzar todo su arsenal, es capaz de detectar si hay un WAF (Web Application Firewall) y evitarlo. 


Ademas: mola un monto, tiene colores y es fácil de instalar gracias a la magia de pip install -r requirements.txt


Enlace a la GitHub de la herramienta: 
Fuente de la noticia y mucha mas información: 

domingo, 9 de abril de 2017

HackThis Intermediate 4.- "Tuneando" un XSS

Domingo y día de vídeo son palabras que ya os deberían ir sonando, así que aquí tenéis una nueva solución de HackThis.

En la época en la que estamos, no todas las empresas han tenido el dinero para poder dedicar a la seguridad informática como les gustaría y es posible que hayan tenido que tirar con lo puesto detectando y corrigiendo todo lo posible.

No obstante a veces si no filtras bien ciertos caracteres  podemos manipular un XSS para que no sea parado por el filtre de caracteres y hoy Kazukun nos muestra un ejemplo muy sencillo.


Sed Buenos ;) 

martes, 7 de febrero de 2017

XSSPOSED Digievoluciona en OpenBugBounty

Hace mucho mucho tiempo, en la ahora parte oscura de este blog, os hable sobre una página dedicada a [recopilar vulnerabilidades del tipo Cross-site Scripting] en el cual si reportabas una vulnerabilidad eras recompensado con una imagen muy graciosa. 


Pues ahora, siguen manteniendo la mima imagen, pero no solo han cambiado de nombre a Open Bug Bounty sino que ahora hasta nos permite realizar una comprovación al certificado SSL/TLS de la pagina y ver si cumple con las medidas de seguridad oportunas. 


Así que esta entrada es solo para actualizaros la página y para animaros a revisarla de tanto en cuando que es muy divertida. No tanto como ZoneH pero si igualmente recomendable.  

Enlace a OpenBugBounty: 
Sed Buenos ;) 

martes, 17 de enero de 2017

McDonals, Contraseñas, XSS y AngularJS

Mucho tenemos en la cabeza que un  [Cross Site Scripting] esta catalogado entre las 10 los ataques mas frecuentes y por eso creo que se ha hecho una con nosotros y hemos ido perdiendo la noción de lo importante que puede ser esta vulnerabilidad si no la defendemos como es debido. 


Por ejemplo tenemos el caso de [Tijme Gommers] que al conectarse a la Wifi de un McDonals no se pudo quedar quieto y tubo que trastear. De esta manera encontró que la aplicación web donde nos redirigen la primera vez que nos conectamos, estaba hecha con AngularJS y sabiendo que utiliza una versión anterior a la 1.6, una versión que por lo que se ve tiene varios fallos de seguridad en su sandbox y que algunos se arrastran hasta las versiones mas nuevas (1.6.1 creo recordar), consigue bypassear la sanbox y ejecutar un .js a través de un Cross Site Scripting reflejado. 

Como datos curiosos: 
  • Comando para ver la versión de AngularJS:
    • angular.version
  • Payload con el que consigue el ataque en el parametro q: 
    • {{x = {'y':''.constructor.prototype}; x['y'].charAt=[].join;$eval('x=alert(1)');}}
No voy adelantaros mas sobre el Diclosure y os recomiendo muchísimo que leáis la entrada y al menos yo, me voy a apuntar este workaround porque puede ser muy instructivo.
Sed Buenos ;) 

lunes, 7 de noviembre de 2016

[Exploit].- Tumblr XSS

Hoy este exploit me ha parecido la mar curioso. Es un ejemplo de como al ver un fallo en un editor o en el mal funcionamiento de un servicio web y conseguir transformarlo en una vulnerabilidad.


Andrew Land,  usando solamente editor Markdown incorporado en Tumblr y un poco de conocimiento de JavaScript, ha conseguido ejecutar código JavaScript en un subdominio de un blog Tumblr. Lo mejor es que Tumblr ha dicho que es una característica de la página y no una vulnerabilidad, así que no lo piensa parchear. 

De esta manera aprovechad mientras podáis y no seáis muy malos: 

domingo, 17 de julio de 2016

BruteXSS.- Cross-Site Scripting Bruteforcer

Hace unos días os recomendé un Cheat Sheet de XSS muy chulo pero, ¿Como podemos automatizar el procedimiento de búsqueda de vulnerabilidades XSS? Pues hoy os voy a recomendar Brute XSS un Script en Python, al cual podremos pasarle una lista con dorks/payloads de Cross-Site Scripting por un parámetro en exclusiva.

 
BruteXSS inyecta múltiples payloads desde una lista de palabras especifica y las dispara a los parámetros especificados y escana si alguno de los parámetros es vulnerable a la vulnerabilidad XSS. BruteXSS soporta peticiones POST y GET que hacen que sea compatible con las aplicaciones web modernas.
Usage (GET):
  • COMMAND: python brutexss.py 
  • METHOD: g 
  • URL: http://www.site.com/?parameter=value WORDLIST: wordlist.txt
Usage (POST):
  • COMMAND: python brutexss.py 
  • METHOD: p 
  • URL: http://www.site.com/file.php 
  • POST DATA: parameter=value&parameter1=value1 
  • WORDLIST: wordlist.txt

 Enlace al script:
 Sed Buenos ;)  

jueves, 14 de julio de 2016

Brutelogic XSS Cheat Sheet

Ya hacia mucho que no os recomendaba ninguna "chuleta" que nos ayude en nuestros proyectos de Pentesting,  Así que, aquí va el Cheat Sheet que Brutelogic ha publicado en su blog. La verdad es que es una guía muy buena y apta para asustar clientes si encontráis un XSS. 


Enlace al blog:

Siento si hoy ha tocado una entrada corta, pero hay días que se puede dar mas y otros días en los que se puede dar menos. 

Sed buenos ;) 

jueves, 31 de marzo de 2016

¿Qué es un XSS?

Se que ya hemos hablado mucho de esta vulnerabilidad pero es que hace unos días que me tocó explicarle un Cross-site Scripting  a un informático titulado. Se que eso no tiene nada que ver con saber o no de seguridad informática pero creo que estamos obviando lo básico.  Así que aquí va.


Estamos hablando de la vulnerabilidad  Cross-site Scripting.  Esta vulnerabilidad es explotable cuando se envía código malicioso a una aplicación web .

El ataque a esta vulnerabilidad puede darse por dos vectores:
  • El código puede ser inyectado a la aplicación web a través de una fuente no confiable, que suele ser una petición web.
  • El código puede ser incluido en el contenido dinámico y luego enviado a un usuario sin ser validado.
Os dejo este enlace por si necesitais más información:
  • https://www.owasp.org/index.php/Cross-site_Scripting_(XSS)
Si se está permitiendo la serie de caracteres que os describo mas abajo, en dicha aplicación web, no deberían usarse ya que una de las maneras mas conocidas de explotar esta vulnerabilidad es con el uso de script y parámetros del siguiente estilo:
  • <body onload=alert('test1')>
  • <script>alert("TEST");</script>
Caracteres no permitidos:
  • < --> &lt;
  • > --> &gt;
  • " --> &quot;
  • ' --> &#x27;     &apos; not recommended because its not in the HTML spec (See: section 24.4.1) &apos; is in the XML and XHTML specs.
  • / --> &#x2F;     forward slash is included as it helps end an HTML entity
Sed Buenos ;)

martes, 12 de enero de 2016

¿Phishing + Ebay? ¿Que puede salir Mal?

Ya hemos hablado algunas veces de algunos problema derivados con diferentes URL redirects que se podían hacer con Ebay y la verdad pensaba que habían aprendido un poco la lección. Nada mas lejos de la realidad, la verdad es que no he visto URL redirects pero se han dejado un XSS muy divertido que los malos ya están utilizando para hacerse con vuestras claves.

Aquí tenéis la PoC del Phishing de Ebay usando el XSS:


Buenos, por si os ha parecido poco la entrada y queréis saber como montaros vuestro propio Phishing de ebay explotando esta vulnerabilidad o alguna parecida, os dejo el enlace a la fuente:
Sed Buenos con esto 0;) 

sábado, 5 de septiembre de 2015

Imagen.- Tipos de Ataques XSS

Hace mucho en este blog hablamos de los diferentes ataques de Cross-site scripting (XSS) y además fue uno de los puntos que estudiamos con el CEH, pero como nunca esta mal tener una referencia rápida por si acaso. Así que espero que os guste tanto como a mi el siguiente resumen. 


Sed Buenos ;) 

lunes, 27 de abril de 2015

Wordpress 0'day XSS Stored

Hace unos días que llevo viendo bastantes vulnerabilidades que afectaban a Wordpress. La verdad es que no me sorprende demasiado que le estén dado caña a este motor web. Pero, lo que mas me llama la atención que aun queden vulnerabilidades tan bestias como esta después de 14 meses.

Juoko Pynnonen de Klikki Oy informó de un nuevo y cross-site scripting vulnerabilidad sin parchear almacenado en la plataforma; un error similar fue parcheado esta semana por los desarrolladores de WordPress, pero sólo 14 meses después de que se informó. 

Aquí os dejo el vídeo donde podéis ver todo el disclousure de este XSS reportado hace un año y dos mese que gracias a dios ya ha sido parcheado por Wordpress por que si llegamos a esperar mas...


Si queréis mucha mas información sobre este fallo: 
Sed Buenos con esto 0;) 

martes, 17 de febrero de 2015

Python.- Búsqueda Pasiva De Vulnerabilidades XSS.

Hace tiempo que os hablé de XSSpose, un repositorio de vulnerabilidades XSS y hasta hice un script en Python para buscar en las diferentes paginas. Pero no servia para nada ya que era demasiado lento y tenias que escribir la pagina web perfecta para que lo encontrara.


Así que me he puesto a crear un script que utilizara la barra de búsqueda de la pagina y me lo guarde todo en un .txt por lineas la mar de mono. Ademas, lo he preparado para cuando conozca algún otro repositorio similar pueda hacer el parseo correspondiente.

Espero que os guste, os dejo el código aquí, OJO esta escrito en Python 3.4:

import urllib.request
import re

def XSSearch(query):
    data = "https://www.xssposed.org/search/?search="+ query +"&type=host"
    web = urllib.request.urlopen(data)
    d = str(web.read())
    d1 =  re.search(r"</h3>(.*)XSS mirror", d)
    d2 =  re.search(r"",d)
    print ("--> " + d1.group(1) + "Vulnerabilidades encontradas en "+"%s" % query)
    print ("    + " + data + "\n")
    reporte =  open("VXss.txt", "a+")
    reporte.write("XSSposed:")
    reporte.write("--> " + d1.group(1) + "Vulnerabilidades encontradas en "+"%s" % query)
    reporte.write("    + " + data + "\n")

if __name__ == "__main__":
 
    webs = []
    while True:
        busqueda =  input("Web a buscar: ")
        webs.append(busqueda)
        if busqueda == "":
            print ("XSSposed:")
            for web in webs:
                if not web == "":
                    XSSearch(web)
            input("El resultado de estas busquedas tambien ha sido guardado en VXss.txt, dale a [Enter] para salir:")
            break
             
        print ("Listado de Webs a buscar: ")      
        print (webs)

Seguro que se podría mejorar y lo primero que se me ocurre es añadirle webs que vayamos recopilando desde un .txt, que lea las filas y las añada a la lista para ser buscadas a luego. 

Algo así:

webs = []
webd = open("Webdic.txt","r")
lineas = webd.readlines()
webd.close()
for line in lineas:
    print (line)
    webs.append(line)
print (webs)


Si conocéis mas repositorios XSS decidmelo que tengo ganas de que esto tire para adelante por favor. 

Sed Buenos ;) 

jueves, 15 de enero de 2015

Python A Lo Macarra.- ¡¿Paginaciones A Mi?!

Ya tocaba hacer algo con python, que lo tenia medio olvidado. Si os acordáis, hace unos días [hablamos de XSSPosed] un "repositorio" de vulnerabilidades XSS y si le habéis mirado un poco sabréis que en la sección de XSS mirrors archive había unos números abajo muy chulos los cuales te permiten cambiar de página. 


Así que, con el animo de hacer un programa para automatizar la búsqueda de una pagina web en esta página me he fijado que la url era bastante fácil de ser tratada. 
  • https://www.xssposed.org/incidents/page/0/
Solo hace falta cambiar el 0 por un numero para que vaya pasando por las diferentes paginas así que yo me he currado la el siguiente script. Es una "macarrada" ya que se podría hacer una búsqueda mas rápida utilizando la url que sale de la barra de búsquedas de la pagina. Pero, como me ha parecido graciosa la url pues me he puesto a trabajar en ello. 

import urllib
import re

d0 = 0 
while True:
d1 = "https://www.xssposed.org/incidents/page/"+str(d0)+"/"
a = urllib.urlopen(d1)
c = a.read()
f = re.search(r"TUWEBAQUISINWWW.",c)
g = re.search(r'404 Error: Page Not found',c)
print d1
if g: 
print g.group()
break
elif f: 
print f.group()
else: 
print "Nothing Found"
d0 += 1

Como podeis ver y si no os lo explico, lo unico que hago es hacer un bucle while para que d0 siempre vaya incrementado su numero. Después, gracias a las expresiones regulares,  parseo el código fuente de la pagina en busca de la web park-malard.ir o del error 404 Error: Page Not found que sale cuando indicas una pagina que no esta creada. 

Para finalizar solo le decimos que imprima lo que debe en cada caso. Si sale un 404 o la pagina le indicamos que imprima lo parseado y si es un 404 entonces que rompa el bucle y con ello finalice el programa. Bueno, y si no encuentra nada que improma un Nothing Found que siempre queda bien. 



Esto es solo una PoC y si tubiera mas tiempo lo apañaria para que solo imprimiera los XSS encontrados al final del escaneo e indicara mucha mas información. Pero, por hoy ya esta bien así y como os digo, es una "macarrada" ya que si cogemos la siguiente url y cambiamos el ajkdh por la web que queramos y parseamos el resultado, el resultado es el mismo y mas rápido ya nosotros solo tendriamos que parsear y cargar 1 web. 

URL mencionada anteriormente:
  • https://www.xssposed.org/search/?search=ajkdh&type=host
Espero que os haya gustado la entrado igual que lo bien que me lo he pasado yo jugando con esto durante un rato. 

Sed Buenos ;) 



lunes, 12 de enero de 2015

XSSPOSED.- El Lugar Donde Los XSS Se Hacen Realidad.

Hoy, rebuscando por bases de datos de vulnerabilidades he llegado, a esta pagina. La verdad es que ha sorprendido encontrarme una pagina dedicada al almacenamiento de reportes vulnerabilidades XSS y si bien hablábamos hace unos días de un [scaner online para este tipo de vulnerabilidades] creo que es la situación perfecta para hacer las cosas un poco mas éticas. 


Lo que hace este sito tan particular para mi es que existen rankings para ver quien es el mejor en reportar vulnerabilidades, puedes recibir alertas al correo electrónico por si tienes que hacer un seguimiento de nuestra pagina web y como no, hacer un reporte con cara y ojos que será recompensado con la siguiente foto. 


Ademas de molar un montón, el sitio también incorpora mirror para que puedas ver la pagina web vulnerada sin ningún problema al mas puro estilo [Zone-h] que para los que no lo sepáis, Zone-h es una pagina donde se recogen y se reportan la gran mayoría de defacements. 

Os dejo el enlace a la pagina por si le queréis dar fuerte y flojo: 
Sed Buenos ;) 

sábado, 10 de enero de 2015

Cross Site Scripting.- Scanner Fácil Rápido y Online

Dios sabe que he estado programando toda la tarde pera traeros algo chulo para la entrada de hoy, ya que hacia mucho que no hacia una entrada con Python pero al final me ha faltado tiempo para poder hacer algo con cara y ojos. No obstante, como siempre estoy mirando cosas hoy voy ha hablaros de XSS-Scaner.com. 


Bueno suponiendo que todo el mundo sabe que es una vulnerabilidad XSS o Cross Site Scripting, puedo deciros que a diferencia de todos los scaners de este tipo de vulnerabilidad este hace el escaneo online, de forma gratuita y de una manera bastante user friendly. Aunque si nos registramos podemos guardar los sitios que queremos scanear por si queremos para llevar un registro y un seguimiento de esa web en concreto o de otras. 

Yo he hecho la prueba y la verdad es que funciona muy bien, aunque no se bien que caracteres inyecta para el XSS pero supongo por el titulo que sera un <script>alert(pornaquiloquequieras)</script> bastante típico. 


Os dejo el enlace aquí abajo para que podáis jugar: 
Sed Buenos ;) 


miércoles, 17 de septiembre de 2014

OWASP Xenotix XSS Exploit Framework

Hace unos días que os expliqué quien era [Ajin Abraham y como funcionaba el bonito Keylogger] que el mismo programo en Python. Así que hoy toca ver el verdadero motivo por lo que empecé a curiosear en el trabajo de Ajin. El Framework OWASP Xenotix XSS Exploit, un banco de trabajo para  la detección y de la explotación de Cross Site Scripting (XSS).


La verdad es que es un Framework con un montón de detalles y muy versátil gracias a la cantidad de módulos que, son muchos  para  copiaros aquí. Así que os dejo el enlace a las características herramienta y su descarga. También, aunque sea de una versión un poco anterior os aconsejo que veáis el vídeo que congo el mismo creador de la herramienta explicando los módulos y su funcionamiento,  no tiene desperdicio. 

Enlace: 


Sed Buenos con esto 0;) 

sábado, 7 de junio de 2014

¡El XSS Game Area de Google!

Aprender mientras se arrasa con una pagina web siempre es lo mejor y Google lo sabe. Por eso ha creado su XSS Game un juego donde deberemos subir niveles a través de explotar diferentes XSS en retos cada vez mas difícil.  La verdad es que está muy chulo y me he pasado un par de días jugando y aprendiendo un montón y espero que a vosotros también os sirva y os guste. 

"Cross-site scripting (XSS) bug son uno de los tipos más comunes y peligrosas de vulnerabilidades en aplicaciones Web. Estos bug repugnantes pueden permitir que sus enemigos para robar o modificar los datos del usuario en sus aplicaciones y tienes que aprender a despacharlos, pronto. En Google, nos conocemos muy bien la importancia de estos insectos son. De hecho, Google es tan serio sobre encontrar y solucionar problemas de XSS que estamos pagando mercenarios hasta $ 7,500 para los errores de XSS peligrosos descubiertos en nuestros productos más sensibles. En este programa de capacitación, usted aprenderá a encontrar y explotar los errores de XSS. Vamos a usar este conocimiento para confundir y enfurecer a tus adversarios mediante la prevención de este tipo de errores se repitan en sus aplicaciones. Habrá pastel al final de la prueba."


Ademas se lo tomas con un sentido del humor excelente y recordad que hay pastel al final del juego xD

Sed Buenos ;) 

domingo, 30 de marzo de 2014

Cross Frame Scripting .- ¿Que Es Esto?

Hoy poniéndome al día con las entradas publicadas en [UnaAlDia], una publicación que hacia unos días que tenia algo olvidada, me ha hecho gracia encontrarme de morros con un termino llamado Cross Frame Scripting y no he podido resistirme a aprender un poco sobre esto.



Aunque la imagen habla por si sola, un Scripting Cross-Frame (XFS) es un método de explotación de Cross-site Scripting (XSS). En un ataque de XFS, el atacante explota un error específico entre marcos de scripts en un navegador web para acceder a los datos privados en un sitio web de terceros. El atacante induce al usuario del navegador para navegar a una página web el atacante controla; página del atacante carga una página de terceros en un marco HTML, y luego la ejecución de javascript en la página robos de datos del atacante desde la página de terceros.

XFS también a veces se usa para describir un ataque XSS, que utiliza un marco HTML en el ataque. Por ejemplo, un atacante podría explotar un Cross Site Scripting Flaw para inyectar un marco en una página web de terceros, o que un atacante podría crear una página que utiliza un marco para cargar una página de terceros con una falla XSS.

Fuente:

viernes, 7 de febrero de 2014

Paper.- Alert(1) to Win! #Recomendado

Hace unos días descubrí este paper visitando el blog de mi buen amigo [Snifer] y la verdad es que despues de leerlo me ha encantado y quería que llegara a mucha mas gente. Por eso hoy voy a venderos el paper Alert(1) to Win o 16 ejercicios resueltos y explicados sobre XSS ([Cross-Site Scripting]) escrito por [Daniel Díez] y [Pepe Villa]


Alert(1) to Win aparte de ser un paper que explica que es un XSS desde cero prácticamente, nos pone en la piel de retos de todo tipo especificando el vector de ataque y una larga explicación del porque. Si sois como yo os sentires saciados al encostrar que todas estas explicaciones están muy bien redactadas para que no haya ninguna duda. 

La verdad un paper la mar de entretenido el cual cada día estoy mas convencido que quiero imprimirlo. Para los que tengáis curiosidad os dejo el enlace al paper. 
Sed Buenos con esto 0;)

viernes, 22 de noviembre de 2013

Gmail.- Vulnerabilidad CSRF + XSS + Flow ByPass en Reset Password

Hoy he ido a parar con una vulnerabilidad en uno de los servicios de correo electrónico mas conocidos en el mundo, Gmail. Este fallo de seguridad ya ha sido reportado pero merece la pena el visionado del vídeo que han subido para explicar esta vulnerabilidad. 


Esta vulnerabilidad ha sido encontrada por Oren Hafif el cual era capaz de crear un phishing para aprovechar una serie de fallos de seguridad (Cross-site request forgery (CSRF), Cross-site scripting (XSS) y Flow Bypass(de este ultimo he de leerme algún paper por que no lo he entendido del todo)) para engañar a la victima para que entregara su contraseña. Si queréis mas información os dejo el vídeo del que os he hablado arriba.


Sed Buenos con esto y desconfiad de todos los correos electrónicos sospechosos. ;)