miércoles, 21 de agosto de 2013

Anexo 6: ejemplo de ataque XSS

Robo de cookie de Sesión

Una vez comprobado que el servidor que sera nuestra victima es vulnerable, lo siguientes es enviar un correo con código malicioso que se ejecutara cada vez que se abra el correo que hemos enviado por lo que a continuación veremos como adjuntamos el código malicioso al correo que se enviara a la victima.
xss
Fuente: r00tc0d3rs.org

El mensaje va a ser el siguiente:
<script>
d = “&to=eviluser&enviar=Enviar&mensaje=Mi cookie es: “+document.cookie;
if(window.XMLHttpRequest)
{
x=new XMLHttpRequest();
}
else
{
x=new ActiveXObject(‘Microsoft.XMLHTTP’);
}
x.open(“POST”,”func/send.php”,true);
x.setRequestHeader(‘Content-Type’,'application/x-www-form-urlencoded’);
x.setRequestHeader(‘Content-Length’,d.length);
x.send(d);
</script>

hola otra vez! –> segundo mensaje

Notar que al comienzo del script se pone el usuario que va a recibir el correo con la cookie, este es eviluser. Se hace uso de la función “document.cookie”.

Cuando el administrador vea su bandeja de entrada verá solo el mensaje que la frase hola otra vez! ya que el resto del mensaje que esta entre <script>mensaje</script> no aparece por la vulnerabilidad tal como se muestra en la imagen:
 

Pero nosotros recibiremos el siguiente correo automáticamente debido al contenido del script que se envió:


Aquí vemos como en nuestra bandeja de entrada ya tenemos la cookie de sesión del administrador.

Ahora usaremos el complemento de Firefox Tamper Data.

Recordar que estamos logeados como eviluser. Bien, vamos a nuestra bandeja de entrada, en ese momento nuestro navegador lanzará la solicitud al servidor con nuestra cookie de sesión pero con Tamper Data se bloquea el envío y nos aparecerá una ventana preguntándonos si deseamos modificar los datos mandados al servidor.

En esta ventana, modificamos la cookie y ponemos la del administrador (la que recibimos en nuestra bandeja de entrada). Aparecerán varios mensajes de modificación hasta que la petición sea realizada del todo, en todos hacemos lo mismo.


El resultado es el siguiente:


Pasamos a estar logeados como el administrador. Es decir, que tenemos la misma sesión que tiene el administrador de la maquina victima.

OBS: en lugar de usar Tamper Data se puede modificar la cookie en el propio equipo, ya que la cookie no deja de ser un txt.


Autor: SimoriaH (vulnerabilityTEAM)

0 comentarios:

Publicar un comentario