Underc0de

Foros Generales => Dudas y pedidos generales => Mensaje iniciado por: snyperip en Mayo 26, 2013, 03:31:53 PM

Título: [SOLUCIONADO] Explotar vulnerabilidad CSRF de una web.
Publicado por: snyperip en Mayo 26, 2013, 03:31:53 PM
Hola necesito que me  ayuden miren he encontrado una vuln. en la pag. 
la cual es CSRF y  lo que quiero hacer es sacar pass y user, y necesito ayuda, quiero que me digan como funciona y como realizar el ataque.

Gracias espero respuestas.
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: Pr0ph3t en Mayo 26, 2013, 03:46:33 PM
No te lo tiene que decir nadie, busca tú la información que eres el que quiere explotar eso, no es difícil usar un poco el buscador...
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: snyperip en Mayo 26, 2013, 03:48:13 PM
Si ya he buscado pero no entiendo muy bien como atacar. O no entiendo muy bien la info que me dan.
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: Pr0ph3t en Mayo 26, 2013, 04:02:51 PM
Dinos cuál es la parte que no entiendes y te ayudaremos, pero no te vamos a explotar el CSRF nosotros.
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: snyperip en Mayo 26, 2013, 04:07:08 PM
Ok lesdire lo que no entiendo.



PD. No queria que ustedes me ayudaran a atacar solo ayudarme a entender.
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: snyperip en Mayo 26, 2013, 04:11:30 PM
Mira encontre un tutorial este 
https://foro.undersecurity.net/read.php?76,6258
lo que no entendi fue donde empieza el ataque.



0x05:Como atacar con CSRF
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: Pr0ph3t en Mayo 26, 2013, 06:33:17 PM
Tu subes a una web tuya un código que redireccione al CSRF, entonces envías la web esa a la víctima que desees. Entonces al abrir la web ejecutará el CSRF, no tiene mucha complicación. Obviamente hay variaciones, échale imaginación.
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: snyperip en Mayo 26, 2013, 11:18:04 PM
Tomo los codigos quebienen en la web verdad todos  esos ?
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: Destructor.cs en Mayo 26, 2013, 11:41:20 PM
Muestra el CSRF que has encontrado, ya que este puede ser tan basico como hacer que otra persona publique lo que tu quieras (ejemplo en una red social), ganar rangos (ejemplo en un holo), hacer que el usuario salga de su sesion, o hasta registrar cualquier usuario!
En cualquiera de los primeros casos simplemente deberias hacer que la persona que tu quieres ingrese al link que es vulnerable, pero por ejemplo en el ultimo podrias crear un script que registre infinitos usuarios en la base de datos de esa web !
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: Pr0ph3t en Mayo 27, 2013, 10:13:38 AM
El código del CSRF varía según la web, si pones aquí el enlace intentaremos echarte una mano.
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: snyperip en Mayo 27, 2013, 01:23:49 PM
http://www.uv.mx/  esta es la pag vuln.  CSRF y de esta pagina me estoi basando en el tutorial pero no le entiendo muy bien como hacerle https://foro.undersecurity.net/read.php?76,6258 espero me ayuden y expliquen mas que nada para entenderle.
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: Destructor.cs en Mayo 27, 2013, 05:22:00 PM
como sabes si es vulnerable? osea, muestranos donde es vulnerable!
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: Snifer en Mayo 27, 2013, 09:17:09 PM
Uso un scanner ;) por ello lo dice :P

Regards,
Snifer
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: snyperip en Mayo 27, 2013, 10:31:08 PM
Exacto use un scaner  el llamado WEBsecurify y espero que me ayuden espero sus respuestas.
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: Pr0ph3t en Mayo 28, 2013, 10:22:53 AM
Si no nos mandas el enlace directo a la vulnerabilidad nada. Yo no la voy a buscar...
Por cierto, usando scanners no aprenderás nada.
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: snyperip en Mayo 28, 2013, 10:22:19 PM
Mira es lo que me aparece en el scaner

Cross-site Request Forgery

url: http://www.uv.mx/estadistica/informacion-general/buzon/

form: <form method="POST" action="http://www.uv.mx/estadistica/informacion-general/buzon/#wpcf7-f123-p30-o1" enctype="application/x-www-form-urlencoded" autocomplete="on"> ... </form>


Me dice mas de estas pero te doi solo esta. Espero me respondas.
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: Xt3mP en Mayo 29, 2013, 05:52:22 PM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Si no nos mandas el enlace directo a la vulnerabilidad nada. Yo no la voy a buscar...
Por cierto, usando scanners no aprenderás nada.

No estoy de acuerdo contigo en esa parte, conozco mucha gente de alto nivel que utiliza softwares de terceros, sean scanners u otros para ahorrarse tiempo; creo que lo que quisiste decir es si recien empieza en esto, y se acostumbra a usar scanners no aprenderá, sin embargo, como recien empieza, el uso de un scanner le puede ayudar a entender por donde se buscan los bugs y cuales son, para posteriormente proceder a explotarlos manualmente.
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: Pr0ph3t en Mayo 29, 2013, 05:59:17 PM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Si no nos mandas el enlace directo a la vulnerabilidad nada. Yo no la voy a buscar...
Por cierto, usando scanners no aprenderás nada.

No estoy de acuerdo contigo en esa parte, conozco mucha gente de alto nivel que utiliza softwares de terceros, sean scanners u otros para ahorrarse tiempo; creo que lo que quisiste decir es si recien empieza en esto, y se acostumbra a usar scanners no aprenderá, sin embargo, como recien empieza, el uso de un scanner le puede ayudar a entender por donde se buscan los bugs y cuales son, para posteriormente proceder a explotarlos manualmente.

Tienes razón, pero en este caso no es así.
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: snyperip en Mayo 29, 2013, 11:30:41 PM
Estoi esperando ayuda porfavor.
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: Snifer en Mayo 30, 2013, 09:07:17 AM
Aqui tienes la respuesta estimado ;) lee y luego comentas.. CSRF Explicacion (http://lmgtfy.com/?q=que+es+un+csrf)

Regards,
Snifer
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: Xt3mP en Mayo 31, 2013, 12:24:16 AM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Aqui tienes la respuesta estimado ;) lee y luego comentas.. CSRF Explicacion (http://lmgtfy.com/?q=que+es+un+csrf)

Regards,
Snifer

Que falta de respeto es esa Snifer, siendo Moderador Global tu deber si bien no es resolver el problema del usuario, es asesorarlo en el camino; su pregunta fue válida: ¿cómo funciona un CSRF?, si este foro es generalmente de pen-testing, claro que viene a preguntar aquí respecto a ésto y no en un foro de carros...

Te puede servir ésto http://www.exploit-db.com/papers/13049/

Saludos,
Xt3mP
Título: Re:Explotar vulnerabilidad CSRF de una web.
Publicado por: Snifer en Mayo 31, 2013, 06:56:51 AM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Aqui tienes la respuesta estimado ;) lee y luego comentas.. CSRF Explicacion (http://lmgtfy.com/?q=que+es+un+csrf)

Regards,
Snifer

Que falta de respeto es esa Snifer, siendo Moderador Global tu deber si bien no es resolver el problema del usuario, es asesorarlo en el camino; su pregunta fue válida: ¿cómo funciona un CSRF?, si este foro es generalmente de pen-testing, claro que viene a preguntar aquí respecto a ésto y no en un foro de carros...

Te puede servir ésto http://www.exploit-db.com/papers/13049/

Saludos,
Xt3mP

Ya se le aviso, que consiste y demas si no lee, no leeremos por el :P y de nada sirve que le des referencia porque aun a pesar de todo se le dijo que lea y aun asi nada que podemos hacer?

PD: Quiteme el rango sensei  8)

Regards,
Snifer