23

استغلال ثغرات XSS بالمثال - موقع mbc.net

  • KernelCode

السلام عليكم

قبل فتره اكتشفت ثغره xss في موقع mbc.net على احد ال sub-domains

الثغره خطاء في كود javascript يمكن استغلاله لتنفيذ اي كود عبر ادراجه في url الموقع

الurl المصاب :

http://competition.mbc.net/...

تلاحظ في مكان الtitle يمكنك ان تدخل اي نص ويتم عرضة لاكن عند ادخال كود جافاسكربت لايتم تنفيذه لان المتغير يستخدم "مباشره" كـ string ويتم دمجه في كود javascript لذالك يجب ان نغلق بقيه الstring باضافه

فاصله و علامة تنصيص

%27%20;alert("something");%20%27

فيكون ال url :

http://competition.mbc.net/...

يمكن استخدام الثغره في الاحتيال مثلا "ربحت جوائز من mbc.net الخ"

ولكي نخفي الاثر الرابط سنضيف كود javascript يقوم باخفاء ال url بعد دخول صفحه الاحتيال : window.history.pushState بالتحويل الى winner.php مثلا!

فيكون ال url الجديد:

http://competition.mbc.net/...

وثم اكمال صفحه احتيال وادراجها عبر وسم ifreame

واخيراً اخفاء الكود عبر تشفيره الى base64 واستخدام الداله eval والداله atob لفك التشفير

طبعاً هذا الurl لصفحه الاحتيال لسحب بيانات حسابات facebook :

http://competition.mbc.net/...

يمكن استغلاله لسرقه ال Visa-card او سرقه الكوكيز الخ

اخيراً سجل حساب mbc-winners-2015@gmail.com وارسل الرابط url للضحايا . D:

يرجى الدخول لحسابك أو تسجيل حساب لتستطيع إضافة تعليق
حساب جديد دخول

التعليقات

أعتقد أنه ليس من الجيد نشر أمثلة حية ضمن شرحٍ كهذا .

سؤالي لك ، كيف تعرفت على وجود الثغرة ، هل ذلك بملاحظة الرابط فقط ؟

KernelCode أضف ردا

لم انشر امثله حيه الا بعد ارسال رساله لمطورين mbc وعدم تلقي رد :)

بالبحث في جوجل

site:mbc.net inurl:"stuff.php" و طرق اخرى

او عبر البحث بشكل مقصود في الموقع لاكن في الغالب عبر جوجل

تم اغلاق الثغره بشكل سيء جدا جدا -_- حيث فقط تم تشفير علامة التنصيص " ولم تشفر علامة التنصيص الموحده ' 

بذالك يكون الاستغلال الجديد :

نغير من %22 الى %27

http://competition.mbc.net/...

ورابط الاستغلال الجديد

http://competition.mbc.net/...

dy5oaXN0b3J5LnB1c2hTdGF0ZSgnd2lubmVyJywgJ3dpbm5lcicsICcvd2lubmVyLnBocCcp%27));%20%27

@ahassoun الاستغلال الجديد :)

السلام عليكم

اخي حتى الاستغلال الجديد لم ينجح معي انا ارجومنك مساعدتي لاني ليس هدفي استغلال المواقع ولكن انا طالب ومشروع تخرجي هو استغلال ثغرة الxss ثم منعه وقد جربت على مواقع ولكن لم تنجح معي وقد صممت موقع بالasp.net ولم اضف له اي حمايه لكنه لايخترق لااعرف السبب ارجومساعدتي

بالتوفيق انشاء الله

الاستغلال الجديد شغال ! ...

http://goo.gl/A1WUzk

تعلم طريقه اكتشاف الثغرات :

بالتوفيق!

شكرالك

موضوع شيق

كيف تبدأ؟ هل اخترت ملفي index_en.php و stuff.php بشكل عشوائي؟

وكيف توصلت إلى اسم الباراميتر title؟

أرجو أن ترشح دورة معينة أو مصدر material للبدء في المجال، عربي أو إنجليزي

:)

الثغره تم اغلاقها بعد ثلاثه ايام من نشرها في io hsoub هههههه

يبدو انه في مبرمجين في mbc بلغو عن الثغره :D 

على كل حال .. انا افكر في انشاء موقع خاص باكتشاف الثغرات عربي المصدر وتبليغ الشركات/ المواقع عن الثغرات يكون مرجع عربي

سافرغ لهذه الفكره في الفتره القادمه .

يوجد العديد من المواقع العربيه والاجنبيه تقدم شرح ممتاز لاستشكاف والحمايه من هذه الثغرات .. لاكن الموضوع كان اكثر عن الاستغلال الاقوى للثغره :D .

لما فتحت الرابط وما وجدت something مطبوعة في أي مكان بالصفحة خمنت أنهم اغلقوها.

طيب هل تعرف دورة معينة على وجه الخصوص ترشحها؟ لن استطيع مطالعة كل الدورات، أبحث عن شيء موصّى فيه.

لا استطيع ان اوصيك بمرجع معين كلاً له طريقه خاصه في الاكتشاف :) ..

يمكنك ان تبدا من هنا :

بالتوفيق :)

سأراجع الرابط، شكرًا لك :)