[SOLUCIONADO] Explotar vulnerabilidad CSRF de una web.

Iniciado por snyperip, Mayo 26, 2013, 03:31:53 PM

Tema anterior - Siguiente tema

0 Miembros y 1 Visitante están viendo este tema.

Mayo 26, 2013, 03:31:53 PM Ultima modificación: Agosto 08, 2014, 10:04:49 PM por Expermicid
Hola necesito que me  ayuden miren he encontrado una vuln. en la pag. 
la cual es CSRF y  lo que quiero hacer es sacar pass y user, y necesito ayuda, quiero que me digan como funciona y como realizar el ataque.

Gracias espero respuestas.

No te lo tiene que decir nadie, busca tú la información que eres el que quiere explotar eso, no es difícil usar un poco el buscador...
Twitter: @The_Pr0ph3t
[email protected]

Si ya he buscado pero no entiendo muy bien como atacar. O no entiendo muy bien la info que me dan.

Dinos cuál es la parte que no entiendes y te ayudaremos, pero no te vamos a explotar el CSRF nosotros.
Twitter: @The_Pr0ph3t
[email protected]

Ok lesdire lo que no entiendo.



PD. No queria que ustedes me ayudaran a atacar solo ayudarme a entender.

Mira encontre un tutorial este 
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
lo que no entendi fue donde empieza el ataque.



0x05:Como atacar con CSRF

Tu subes a una web tuya un código que redireccione al CSRF, entonces envías la web esa a la víctima que desees. Entonces al abrir la web ejecutará el CSRF, no tiene mucha complicación. Obviamente hay variaciones, échale imaginación.
Twitter: @The_Pr0ph3t
[email protected]

Tomo los codigos quebienen en la web verdad todos  esos ?

Muestra el CSRF que has encontrado, ya que este puede ser tan basico como hacer que otra persona publique lo que tu quieras (ejemplo en una red social), ganar rangos (ejemplo en un holo), hacer que el usuario salga de su sesion, o hasta registrar cualquier usuario!
En cualquiera de los primeros casos simplemente deberias hacer que la persona que tu quieres ingrese al link que es vulnerable, pero por ejemplo en el ultimo podrias crear un script que registre infinitos usuarios en la base de datos de esa web !

El código del CSRF varía según la web, si pones aquí el enlace intentaremos echarte una mano.
Twitter: @The_Pr0ph3t
[email protected]

No tienes permitido ver los links. Registrarse o Entrar a mi cuenta  esta es la pag vuln.  CSRF y de esta pagina me estoi basando en el tutorial pero no le entiendo muy bien como hacerle No tienes permitido ver los links. Registrarse o Entrar a mi cuenta espero me ayuden y expliquen mas que nada para entenderle.

como sabes si es vulnerable? osea, muestranos donde es vulnerable!

Uso un scanner ;) por ello lo dice :P

Regards,
Snifer
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta


Llaman traidor a la persona que evito que caiga el foro, gente bruta!



Exacto use un scaner  el llamado WEBsecurify y espero que me ayuden espero sus respuestas.

Si no nos mandas el enlace directo a la vulnerabilidad nada. Yo no la voy a buscar...
Por cierto, usando scanners no aprenderás nada.
Twitter: @The_Pr0ph3t
[email protected]

Mira es lo que me aparece en el scaner

Cross-site Request Forgery

url: No tienes permitido ver los links. Registrarse o Entrar a mi cuenta

form: <form method="POST" action="No tienes permitido ver los links. Registrarse o Entrar a mi cuenta" enctype="application/x-www-form-urlencoded" autocomplete="on"> ... </form>


Me dice mas de estas pero te doi solo esta. Espero me respondas.

No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Si no nos mandas el enlace directo a la vulnerabilidad nada. Yo no la voy a buscar...
Por cierto, usando scanners no aprenderás nada.

No estoy de acuerdo contigo en esa parte, conozco mucha gente de alto nivel que utiliza softwares de terceros, sean scanners u otros para ahorrarse tiempo; creo que lo que quisiste decir es si recien empieza en esto, y se acostumbra a usar scanners no aprenderá, sin embargo, como recien empieza, el uso de un scanner le puede ayudar a entender por donde se buscan los bugs y cuales son, para posteriormente proceder a explotarlos manualmente.
Cada vez que me das Karma me motivas

No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Si no nos mandas el enlace directo a la vulnerabilidad nada. Yo no la voy a buscar...
Por cierto, usando scanners no aprenderás nada.

No estoy de acuerdo contigo en esa parte, conozco mucha gente de alto nivel que utiliza softwares de terceros, sean scanners u otros para ahorrarse tiempo; creo que lo que quisiste decir es si recien empieza en esto, y se acostumbra a usar scanners no aprenderá, sin embargo, como recien empieza, el uso de un scanner le puede ayudar a entender por donde se buscan los bugs y cuales son, para posteriormente proceder a explotarlos manualmente.

Tienes razón, pero en este caso no es así.
Twitter: @The_Pr0ph3t
[email protected]


Aqui tienes la respuesta estimado ;) lee y luego comentas.. No tienes permitido ver los links. Registrarse o Entrar a mi cuenta

Regards,
Snifer
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta


Llaman traidor a la persona que evito que caiga el foro, gente bruta!