Underc0de

[In]Seguridad Informática => Bugs y Exploits => Hacking ShowOff => Mensaje iniciado por: ANTRAX en Enero 18, 2013, 10:27:35 PM

Título: XSS Persistente Blogger
Publicado por: ANTRAX en Enero 18, 2013, 10:27:35 PM
(http://img521.imageshack.us/img521/3883/bloggerunderc0de.png)

(http://img195.imageshack.us/img195/5849/googlesecurity.png)




EDIT: Voy a explicar un poco mas este post, la forma de hacerlo es tonto, pero quizas a alguien le sirva:

Blogger tiene "Permisos" o "Grupos de usuarios" uno es el administrador y el otro es el autor

(http://img266.imageshack.us/img266/2915/xss2.png)

En este caso, pr0ph3t es autor y yo administrador...

Ahora que pasa si pr0ph3t que es un autor, postea un script en un post?

(http://img40.imageshack.us/img40/7924/xss1.png)

LINK: http://www.underc0de.com/2013/01/xss-mediamarktes.html

Como se puede ver, el posteo un script ""><img src=x onerror=prompt(/Pr0ph3t/);>"

Ahora si yo que soy el admin, voy a la parte de templates o plantillas:

(http://img268.imageshack.us/img268/9540/xss3.png)

Se ejecuta su script..

A que quiero llegar con esto? a que un autor puede ejecutarle script a un administrador...

Espero que les guste!
Saludos!
ANTRAX
Título: Re:XSS Persistente Blogger
Publicado por: Expermicid en Enero 18, 2013, 10:49:18 PM
:D buenisimo Antrax
Título: Re:XSS Persistente Blogger
Publicado por: 2Fac3R en Enero 19, 2013, 01:57:01 AM
Genial, estaría bien que cuando lo fixeen publiques el vector ;)
Zalu2
Título: Re:XSS Persistente Blogger
Publicado por: Hackmundy en Enero 19, 2013, 02:30:01 AM
Muy bueno espero algundia ser como tu ANTRAX...

Saludos,...
Título: Re:XSS Persistente Blogger
Publicado por: ANTRAX en Enero 19, 2013, 06:16:17 PM
Zerosecurity lo publico!

http://zerosecurity.org/security/persistent-xss-found-on-blogspot/

Lo reporte con creditos a underc0de!
Título: Re:XSS Persistente Blogger
Publicado por: Cronos en Enero 19, 2013, 06:31:29 PM
Felicitaciones!
Título: Re:XSS Persistente Blogger
Publicado por: F0M3T en Enero 19, 2013, 07:28:47 PM
FELICIDADES!
Buena esa!
Título: Re:XSS Persistente Blogger
Publicado por: Matabarras en Enero 19, 2013, 07:44:35 PM
Publicar el vector¿?¿?.

Si vas a plantilla, edición html y metes una simple alerta que muestre el document.cookie [ <script>alert(document.cookie)</script>
Guardas, y le das a cerrar, y te muestra la xss.

Nada del otro mundo.. xD
Título: Re:XSS Persistente Blogger
Publicado por: ANTRAX en Enero 19, 2013, 07:47:23 PM
Es verdad! no habia probado eso, pero tambien funciona!
Título: Re:XSS Persistente Blogger
Publicado por: Matabarras en Enero 19, 2013, 07:52:03 PM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Es verdad! no habia probado eso, pero tambien funciona!

Si hay más alternativas, igual no estoy seguro de si esto llega a ser XSS, dado que permiten el html en los blogs, tu siendo administrador del blog puedes hacer lo que quieras.

La cosa, es que vale te rula la cookie almacenada de blogger, pero solo si estas en la edición de plantilla de el blog, y para llegar hay debes ser administrador del blog.

Así que no llega  a ser nada, pero bueno no deberia hacerlo, dado que solo deberia reflejar en el navegador el contenido de blogger, y no el contenido html de la plantilla también.
Título: Re:XSS Persistente Blogger
Publicado por: $Edu$ en Enero 19, 2013, 07:53:13 PM
Matabarras, hacelo y pasame el link asi cuando entre veo tu mensaje de alerta a ver...

No vere nada porque esos cambios que haces son solo de local, la idea del xss es que puedas pasarme un link o mandarme un mensaje y al leerlo o entrar al link se ejecute tal accion.




Edit: Antrax, por lo que acabas de comentar, me haces confundir si lo que dije anteriormente es cierto o no.. y tambien me hace dudar de si realmente encontraste un xss o solo modificaste de local, como puedo hacer yo si quiero y subir una imagen jeje xD
Título: Re:XSS Persistente Blogger
Publicado por: ANTRAX en Enero 19, 2013, 07:56:39 PM
En realidad se le puede sacar provecho.
Como dije antes, un redactor, que no tiene permisos de admin, puede aprovechar esta misma falla, para hacer caer al admin.
Yo no lo hice de la misma forma que matabarras, ya que de su forma solo puede hacerlo el admin. De la forma que yo lo hago, puede hacerlo un redactor y hacer caer al admin.
Título: Re:XSS Persistente Blogger
Publicado por: Matabarras en Enero 19, 2013, 07:58:24 PM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Matabarras, hacelo y pasame el link asi cuando entre veo tu mensaje de alerta a ver...

No vere nada porque esos cambios que haces son solo de local, la idea del xss es que puedas pasarme un link o mandarme un mensaje y al leerlo o entrar al link se ejecute tal accion.




Edit: Antrax, por lo que acabas de comentar, me haces confundir si lo que dije anteriormente es cierto o no.. y tambien me hace dudar de si realmente encontraste un xss o solo modificaste de local, como puedo hacer yo si quiero y subir una imagen jeje xD

Esque en el BLOG, no te va a mostrar la cookie del Blogger, solo te va a mostrar la cookie del blog que visitas, y si no se genera ninguna por default, te muestra la alerta vacia.

En la unica parte donde te muestra la cookie de blogger, es en la sección plantillas de blogger.

Pero siendo así eso es algo estatico, y no se refleja a todos los usuarios, por lo tanto pasa a ser un Reflected, vamos una xss pasiva. si se le puede llamar así..
Título: Re:XSS Persistente Blogger
Publicado por: ANTRAX en Enero 19, 2013, 08:00:04 PM
Claro, de la forma que tu lo haces, si.. Ya que no creo que un admin quiera atacarse a si mismo.
Yo encontre otra forma, u otro lugar por asi decirlo, de dejar el codigo y que solo pueda verlo el admin cuando entra a la plantilla
Título: Re:XSS Persistente Blogger
Publicado por: $Edu$ en Enero 19, 2013, 08:01:49 PM
Ah ahi va, ahora si :P porque sino no es XSS

Una pregunta, existen programas estilo sqlmap para analizar webs con vulnerabilidades xss no? digo porque si es que existen, que raro que nadie habia encontrado este xss en blogger, va.. tal vez si pero no decian xD


edit: Gracias Matabarras, ahora entendi, creo que te habia entendido mal en tu comentario anterior, me confundi con lo de plantilla ya que yo no he usado nunca blogger y por eso pense otra cosa como plantilla xD


Saludos!
Título: Re:XSS Persistente Blogger
Publicado por: ANTRAX en Enero 19, 2013, 08:03:13 PM
Si si existen programas, creo que hay uno que se llama Xelenium y si no me equivoco viene un addon para firefox
Título: Re:XSS Persistente Blogger
Publicado por: Turka en Enero 19, 2013, 08:08:11 PM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Ah ahi va, ahora si :P porque sino no es XSS

Una pregunta, existen programas estilo sqlmap para analizar webs con vulnerabilidades xss no? digo porque si es que existen, que raro que nadie habia encontrado este xss en blogger, va.. tal vez si pero no decian xD


edit: Gracias Matabarras, ahora entendi, creo que te habia entendido mal en tu comentario anterior, me confundi con lo de plantilla ya que yo no he usado nunca blogger y por eso pense otra cosa como plantilla xD


Saludos!

No da usar un programa de esos contra google, en realidad contra ningun lado deja muchos logs. Bua, depende cual sea el programa.
Dejen de darle tantas vueltas a este thread XD es un xss nada mas :P no es por minimizarlo, pero de esos google tiene muchos xD

Un saludos! -> Turka.
Título: Re:XSS Persistente Blogger
Publicado por: Sanko en Enero 22, 2013, 11:49:13 AM
https://twitter.com/MarioVilas/status/293726563973857280 (https://twitter.com/MarioVilas/status/293726563973857280)
http://seclists.org/fulldisclosure/2013/Jan/177 (http://seclists.org/fulldisclosure/2013/Jan/177)

No me esperaba esto de ti ANTRAX xd
Título: Re:XSS Persistente Blogger
Publicado por: ANTRAX en Enero 22, 2013, 11:53:54 AM
me respondieron de google.. el xss no deberia generarse.. de todas formas no es tan critico como crei, la cookie que saca es de blogspot y no de blogger.. aun asi me agradecieron el reporte..
Título: Re:XSS Persistente Blogger
Publicado por: Abnormality en Enero 22, 2013, 06:30:41 PM
Muy buen descubrimiento ANTRAX, espero mas encuentros asi grandes de tu parte.
Título: Re:XSS Persistente Blogger
Publicado por: fortil en Enero 23, 2013, 01:45:41 AM
yo tengo una pregunta (soy nuevo por acá en este tema)

¿por qué se reportan los errores que tienen las paginas a esos mismos sitios?

(que pena la ignorancia)
Título: Re:XSS Persistente Blogger
Publicado por: Abnormality en Enero 23, 2013, 02:17:29 AM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
yo tengo una pregunta (soy nuevo por acá en este tema)

¿por qué se reportan los errores que tienen las paginas a esos mismos sitios?

(que pena la ignorancia)

Una pregunta mas complicada de lo que parece. Algunos lo reportan porque son buenos y quieren ayudar a arreglarlos o porque buscan algun tpo de recompensa. Depende de que tan etico o no-etico seas es lo que haras con lo que encuentres.
Título: Re:XSS Persistente Blogger
Publicado por: fortil en Enero 23, 2013, 02:30:59 AM
Gracias por responder tan rápido Abnormality
Título: Re:XSS Persistente Blogger
Publicado por: ANTRAX en Enero 23, 2013, 08:59:49 AM
Fortil, por lo general en underc0de siempre reportamos las fallas y brindamos soporte para repararlo!
Saludos!