Underc0de

[In]Seguridad Informática => Wargames y retos => Mensaje iniciado por: HckDrk en Noviembre 05, 2012, 02:52:25 AM

Título: Reto XSS [muy fácil]
Publicado por: HckDrk en Noviembre 05, 2012, 02:52:25 AM
hola todos! (:

he hecho este pequeño reto, esta bastante fácil, espero que muchos participen xD
consiste en mostrar un alert, imprimir pantalla y mostrar aquí la imagen de su alert

aquí les dejo el mio xD...

http://hckdrk.webcindario.com/WrG/color.php

(http://img835.imageshack.us/img835/7284/wr3s.png)

Saludos!! (:
Título: Re:Reto XSS [muy fácil]
Publicado por: arthusu en Noviembre 05, 2012, 03:29:32 AM
buen reto bro ;)
(http://i.imgur.com/hyi57.png)
Título: Re:Reto XSS [muy fácil]
Publicado por: Abnormality en Noviembre 05, 2012, 05:53:01 AM
(http://i.imgur.com/vN1Eu.png)
Título: Re:Reto XSS [muy fácil]
Publicado por: Flemon en Noviembre 05, 2012, 09:30:22 AM
(http://i.imgur.com/ZnuDO.jpg)

;D
Título: Re:Reto XSS [muy fácil]
Publicado por: Pr0ph3t en Noviembre 05, 2012, 11:18:07 AM
(http://i.imgur.com/dAFXi.png)
Título: Re:Reto XSS [muy fácil]
Publicado por: Sanko en Noviembre 05, 2012, 11:49:29 AM
(http://i.imgur.com/3OP9k.png)
Título: Re:Reto XSS [muy fácil]
Publicado por: Hackmundy en Diciembre 15, 2012, 12:44:31 AM
Lo Logre porfin mi primer XSS casi lloro  :'(..

(http://i.imgur.com/hUb1U.jpg)

Título: Re:Reto XSS [muy fácil]
Publicado por: Neurohazed en Diciembre 15, 2012, 01:07:43 AM
Nice  ;)

(http://i.imgur.com/J1fbh.png?1)
Título: Re:Reto XSS [muy fácil]
Publicado por: Muppet en Diciembre 16, 2012, 09:07:10 PM
Llegando Tarde...
(http://i49.tinypic.com/10r2xde.png)
Título: Re:Reto XSS [muy fácil]
Publicado por: Okol en Diciembre 21, 2012, 12:52:05 AM
Bueno ese reto... :D
(http://i.imgur.com/mzKO9.png)

Contactame para programar uno super complicado los 2 :D

Saludos.
Título: Re:Reto XSS [muy fácil]
Publicado por: 2Fac3R en Diciembre 21, 2012, 06:49:44 PM
Me da flojera subir la screenshot pero me pareció bueno, estaría genial que se publicara uno mucho más complicado. (No sólo filtrar el script ;) )

Zalu2
Título: Re:Reto XSS [muy fácil]
Publicado por: RandomSoft en Enero 17, 2013, 06:05:03 PM
Creo que lo mejor será enviarte solo un MP con el vector, estubo bueno el reto.

Saludos
Título: Re:Reto XSS [muy fácil]
Publicado por: ANTRAX en Enero 17, 2013, 07:20:58 PM
Muy bueno! Aca va el mio

(http://img24.imageshack.us/img24/8623/xssz.png)
Título: Re:Reto XSS [muy fácil]
Publicado por: Expermicid en Enero 17, 2013, 09:43:31 PM
Estuvo entretenido. Especial para los que empiezan a aprender.

Aqui dejo mi captura

(http://i.imgur.com/0Y3EU.png)
Título: Re:Reto XSS [muy fácil]
Publicado por: krraskl13 en Enero 18, 2013, 06:23:16 AM
Aprendiendo...  8)

(http://img407.imageshack.us/img407/7528/xssh.jpg)
Título: Re:Reto XSS [muy fácil]
Publicado por: F0M3T en Febrero 01, 2013, 05:57:22 PM
:D
(http://k32.kn3.net/E76DE8C37.png)
Por si no se ve.
http://k32.kn3.net/E76DE8C37.png
Título: Re:Reto XSS [muy fácil]
Publicado por: kaiser en Febrero 10, 2013, 08:39:30 PM
Uno más ;)

(http://img853.imageshack.us/img853/1569/hackatack.png) (http://imageshack.us/photo/my-images/853/hackatack.png/)

Título: Re:Reto XSS [muy fácil]
Publicado por: 4l3j0 en Febrero 20, 2013, 01:29:46 AM
Saludos,  la verdad aunque llevo mucho  tiempo  registrado hasta  ahora  me dedico a leer post,  mi preguta es:  como era la solución?  traté de hacer algo basico pero no me dio.

Gracias
Título: Re:Reto XSS [muy fácil]
Publicado por: Hu0r en Febrero 20, 2013, 01:41:28 AM
Sin duda demoré bastante. Tenía la idea de cómo hacerlo pero no me funcionaba. Hasta que lo saqué.

(http://i49.tinypic.com/344drpg.png)
Título: Re:Reto XSS [muy fácil]
Publicado por: CodePunisher en Febrero 20, 2013, 03:33:06 AM
Para alegrar la madrugada: :D


(http://s2.subirimagenes.com/imagen/8310750xxs2.png)
Título: Re:Reto XSS [muy fácil]
Publicado por: Mr_Pack en Febrero 23, 2013, 07:44:25 PM
hace rato que no visitaba el foro y bueno me anime a algunos wargames  :D

(http://s2.subirimagenes.com/imagen/previo/thump_8318056underc0dewargame.png) (http://www.subirimagenes.com/imagen-underc0dewargame-8318056.html)


salu2
Título: Re:Reto XSS [muy fácil]
Publicado por: Jonax en Abril 07, 2013, 04:54:10 PM
(http://imgurhs.hol.es/tmp/6f64fe71fd.png)
Muy facil :P
Saludos de Jonax
Título: Re:Reto XSS [muy fácil]
Publicado por: StuXn3t en Abril 27, 2013, 04:41:33 AM
Muy bueno el reto, en especial para los que empiezan en este mundo...

(http://4.bp.blogspot.com/-ObshELuwKpI/UXuAwuQNbMI/AAAAAAAABPY/EK0x8TIBWt8/s1600/XSS_Underc0der_Hackem.PNG)

Saludos!!  ;D
Título: Re:Reto XSS [muy fácil]
Publicado por: S t Ø r M d ∆ r k en Abril 27, 2013, 05:27:56 PM
(http://img10.imageshack.us/img10/9527/xssss.png)
Título: Re:Reto XSS [muy fácil]
Publicado por: /home/n1k0n/ en Abril 27, 2013, 10:22:49 PM
Yo lo he intentando... pero soy un paquete con xss, leere mas y seguiremos probando!
Título: Re:Reto XSS [muy fácil]
Publicado por: Matabarras en Abril 27, 2013, 10:38:53 PM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Yo lo he intentando... pero soy un paquete con xss, leere mas y seguiremos probando!

Pues con nuestro amigo Live Http headers, y poco más, está echo en un segundo xD.
(http://i.imgur.com/CHKvwgt.png)
Título: Re:Reto XSS [muy fácil]
Publicado por: Miyavi en Abril 27, 2013, 11:47:56 PM
(http://i.imgur.com/49YM0lA.jpg)

Buenas! Estoy empezando ahora con XSS... pero tengo una dudilla, ya que no sé si lo estoy haciendo correctamente: Pongo el texto en blanco, por si alguien lo lee y no quiere "pistas".

Básicamente, modifico el html del botón con un evento onClick, que ejecuta el javascript. Así es como debe hacerse?
Título: Re:Reto XSS [muy fácil]
Publicado por: StuXn3t en Abril 28, 2013, 12:51:42 AM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Yo lo he intentando... pero soy un paquete con xss, leere mas y seguiremos probando!

Una pista, cómo se manda la información para el cambio de color? y cómo puedes manipular eso?  ;)

Suerte!!
Título: Re:Reto XSS [muy fácil]
Publicado por: Forsaken en Abril 28, 2013, 02:15:39 AM
Chevere
(http://s2.subirimagenes.com/imagen/8408584for.png)
Título: Re:Reto XSS [muy fácil]
Publicado por: /home/n1k0n/ en Abril 28, 2013, 09:29:09 AM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Yo lo he intentando... pero soy un paquete con xss, leere mas y seguiremos probando!

Una pista, cómo se manda la información para el cambio de color? y cómo puedes manipular eso?  ;)

Suerte!!

Buenas! si no lo entiendo mal, se manda por metodo POST, con el content color=xxxx, pero una vez tengo la cabezera modificada, la opcion "Repetir" de http live headers, no hace nada. Osea no vuelve a hacer la peticion al servidor... Seguire probando!





EDITO :

Ya lo tengo! Mi primer xss, me he emocionado y todo!  ;D

Podriais hacer mas y mas complejos!

(http://oi41.tinypic.com/11hqro8.jpg)
Título: Re:Reto XSS [muy fácil]
Publicado por: rollth en Julio 05, 2014, 09:07:55 AM
No se si voy bien, he modificado el select por input y puse "><script>alert("XSS")</script>

El script me lo acepta, pero lo de dentro no :(
Título: Re:Reto XSS [muy fácil]
Publicado por: blackdrake en Julio 05, 2014, 10:37:22 AM
Miyavi y rollth, editar el HTML en local no cuenta...

Un saludo.
Título: Re:Reto XSS [muy fácil]
Publicado por: Jimeno en Julio 05, 2014, 10:48:30 AM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Miyavi y rollth, editar el HTML en local no cuenta...

Un saludo.


LOOOOOOOOOOOOOL jajajajajajajajaja de eso no me di cuenta xDDDDDDDDDDD
Por cierto, este no lo resolví yo :O

(http://i.imgur.com/wRaIeuy.png)
Link: http://i.imgur.com/wRaIeuy.png
Título: Re:Reto XSS [muy fácil]
Publicado por: blackdrake en Julio 05, 2014, 11:49:48 AM
Yo tampoco había puesto mi captura así que la pongo aquí:

(http://i.imgur.com/JlbbgoE.png)


En cuanto a Miyavi y rollth, quizás un Control + U os ayude ;)

Un saludo.
Título: Re:Reto XSS [muy fácil]
Publicado por: Distress en Julio 28, 2014, 12:03:17 AM
Bastante fácil, me gusto eso que se puedan añadir colores personalizados, jajajá: (Click en la foto para agrandar) !





(http://oi61.tinypic.com/9t39et.jpg)




Título: Re:Reto XSS [muy fácil]
Publicado por: jadcode en Julio 29, 2014, 12:51:42 PM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
No se si voy bien, he modificado el select por input y puse "><script>alert("XSS")</script>

El script me lo acepta, pero lo de dentro no :(

Tiene la parte fundamental hecha, solo le falta algo muy importante y es, que verificamos cuando tenemos un xss?.

Saludos.

PD: No entiendo porque desde url no sirve, supongo que tendrá que ver la forma del GET/POST de http pero no estoy seguro.

Título: Re:Reto XSS [muy fácil]
Publicado por: Jimeno en Julio 29, 2014, 01:13:45 PM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
No se si voy bien, he modificado el select por input y puse "><script>alert("XSS")</script>

El script me lo acepta, pero lo de dentro no :(

Tiene la parte fundamental hecha, solo le falta algo muy importante y es, que verificamos cuando tenemos un xss?.

Saludos.

PD: No entiendo porque desde url no sirve, supongo que tendrá que ver la forma del GET/POST de http pero no estoy seguro.
El método es por POST, si lo estás haciendo de otra forma (editando con Firebug o parecidos) lo estás haciendo mal.
Título: Re:Reto XSS [muy fácil]
Publicado por: WhiZ en Julio 29, 2014, 01:46:37 PM
Aquí va el mío.

(http://sia1.subirimagenes.net/img/2014/07/29/140729065110873783.png)

Saludos!
WhiZ
Título: Re:Reto XSS [muy fácil]
Publicado por: blackdrake en Julio 29, 2014, 02:21:00 PM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Aquí va el mío.

(http://sia1.subirimagenes.net/img/2014/07/29/140729065110873783.png)

Saludos!
WhiZ

Lo siento, no has pasado el reto, consistía en poner un alert... No, es broma, me ha gustado mucho tu idea de poner la web de Under y tu nombre en vez de un alert...
Título: Re:Reto XSS [muy fácil]
Publicado por: WhiZ en Julio 29, 2014, 02:30:53 PM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Aquí va el mío.

(http://sia1.subirimagenes.net/img/2014/07/29/140729065110873783.png)

Saludos!
WhiZ

Lo siento, no has pasado el reto, consistía en poner un alert... No, es broma, me ha gustado mucho tu idea de poner la web de Under y tu nombre en vez de un alert...
Jeje hace unos días pensé en proponer algo así como carta de presentación del URS_Team. No estaría mal, no?
Título: Re:Reto XSS [muy fácil]
Publicado por: blackdrake en Julio 29, 2014, 02:34:53 PM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Aquí va el mío.

(http://sia1.subirimagenes.net/img/2014/07/29/140729065110873783.png)

Saludos!
WhiZ

Lo siento, no has pasado el reto, consistía en poner un alert... No, es broma, me ha gustado mucho tu idea de poner la web de Under y tu nombre en vez de un alert...
Jeje hace unos días pensé en proponer algo así como carta de presentación del URS_Team. No estaría mal, no?
Se puede hacer bien y quedaría genial la verdad... Es una gran idea, proponlo en su sección y a ver que dice el resto...

Un saludo
Título: Re:Reto XSS [muy fácil]
Publicado por: meteor0 en Septiembre 11, 2014, 03:49:31 PM
Perdonadme, recién me di cuenta que estaba subido xD
(http://fotos.subefotos.com/bfabbf18df8ec6c129b99d66a3ac8bfco.png)

ME GUSTO
Título: Re:Reto XSS [muy fácil]
Publicado por: jicamasconchile en Septiembre 11, 2014, 11:48:04 PM
no se como le hacen desde el navegador "normal" para enviar parámetros post? ://
(http://i58.tinypic.com/108cvtk.png)
Título: Re:Reto XSS [muy fácil]
Publicado por: blackdrake en Septiembre 12, 2014, 05:08:36 AM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
no se como le hacen desde el navegador "normal" para enviar parámetros post? ://
(http://i58.tinypic.com/108cvtk.png)

Yo uso una extensión, Live HTTP headers, también te puede servir tamper data, pero prefiero la primera.
Título: Re:Reto XSS [muy fácil]
Publicado por: 133720 en Marzo 21, 2015, 10:18:52 AM
Thanks u . (http://i.imgur.com/AEhY9ca.png)
Título: Re:Reto XSS [muy fácil]
Publicado por: Andreus en Abril 07, 2015, 09:34:06 PM
Buenas... Sé que es un tema bastante viejo pero, empezando con XSS, quería probar con algún wargame de acá y me tropecé con éste que no puedo resolver de otra forma que no sea editando el html en local para que tire el alert cuando se haga clic en el botón... (Mal.)

El tema es... ¿Cómo lo hicieron?

Me desalienta que diga [muy fácil] porque quizá si es muy fácil y yo no me doy cuenta o qué onda... Instalé el Live HTTP Headers pero no encuentro nada "útil" a mis mortales ojos. Si. Soy bastante novato, es la primera vez que veo ese complemento y me falta bastante pero... Me intriga saber cómo hacer éste ataque XSS...

Gracias de antemano :P
Título: Re:Reto XSS [muy fácil]
Publicado por: WhiZ en Abril 07, 2015, 11:09:04 PM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Buenas... Sé que es un tema bastante viejo pero, empezando con XSS, quería probar con algún wargame de acá y me tropecé con éste que no puedo resolver de otra forma que no sea editando el html en local para que tire el alert cuando se haga clic en el botón... (Mal.)

El tema es... ¿Cómo lo hicieron?

Me desalienta que diga [muy fácil] porque quizá si es muy fácil y yo no me doy cuenta o qué onda... Instalé el Live HTTP Headers pero no encuentro nada "útil" a mis mortales ojos. Si. Soy bastante novato, es la primera vez que veo ese complemento y me falta bastante pero... Me intriga saber cómo hacer éste ataque XSS...

Gracias de antemano
Mañana te mando un mp con la explicación. Si hckdrk lo permite, dejaré un Link para descargar un pdf con la solución. 

Saludos!
WhiZ
Título: Re:Reto XSS [muy fácil]
Publicado por: EPSILON en Abril 08, 2015, 02:03:35 AM
(http://i.imgur.com/3bVJd4Y.png)


@Andreus No, lo que sucede es que quizás te desconcierte porque comúnmente hay tutoriales de XSS por método GET y es lo que mas se ve, pero en realidad es lo mismo solo que cambia el metodo por POST (tenes que conocer previamente como funciona PHP con estos métodos), al ser por POST con un editor de cabeceras o "headers" (en este caso yo estoy utilizando BurpSuite) te permite ver la info. que pasa por post al correr el script y de ahí con un poco de imaginación solo tienes que ver donde inyectas el código, cualquier cosa me puedes hablar por MP, Saludos!

EDIT: si WhiZ puede estaría bueno que  suba algún tuto de como solucionar el reto para que la gente que recién comienza entienda.
Título: Re:Reto XSS [muy fácil]
Publicado por: DeBobiPro en Abril 08, 2015, 05:37:12 PM
Dejo el mio :P!

Divertido gracias por el pequeño reto  ;D

(http://i.imgur.com/h0LCpb8.png)

Saludos!
Título: Re:Reto XSS [muy fácil]
Publicado por: Nosferatu en Abril 11, 2015, 11:30:25 AM
Mi primer XSS. Gracias WhiZ por la orientación.

(http://i.imgur.com/PE9znQF.png)

Saludos Cordiales
Título: Re:Reto XSS [muy fácil]
Publicado por: KiddArabic en Septiembre 23, 2017, 05:55:36 PM
Bien facil pero bueno para los principiantes en xss , gracias amigo.m resuelto
Título: Re:Reto XSS [muy fácil]
Publicado por: DuendeSlayeR en Octubre 16, 2017, 02:27:35 AM
Mi primer reto XSS!

(https://image.ibb.co/fGv6Fm/reto_XSS_Under.png)
Título: Re:Reto XSS [muy fácil]
Publicado por: HckDrk en Diciembre 02, 2017, 11:33:20 PM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Mi primer reto XSS!

(https://image.ibb.co/fGv6Fm/reto_XSS_Under.png)

Hola!!

Después de 5 años siguen usando este reto! muchas gracias a todos!!

Saludos.
Título: Re:Reto XSS [muy fácil]
Publicado por: ronluas en Diciembre 31, 2017, 03:28:48 PM
Ya ha pasado algún tiempo debería poner la solución el primero que lo soluciono o el dueño del post
Título: Re:Reto XSS [muy fácil]
Publicado por: BitCde en Abril 21, 2018, 08:57:55 PM
(https://image.ibb.co/jAmc6x/Reto_XSS.png)

muy bueno para los que se están iniciando :D
Título: Re:Reto XSS [muy fácil]
Publicado por: Drok3r en Abril 22, 2018, 05:37:31 PM
Cosa curiosa que no se si los otros usuarios que resolvieron el "reto" detectaron... pues al capturar la info que se envia en post.... me encontre con esto....

Sera parte del reto...? -_-

(https://i.imgur.com/257b788.png)
Título: Re:Reto XSS [muy fácil]
Publicado por: Bartz en Abril 23, 2018, 07:42:06 PM
Gracias por postear estos retos !!
Logre hacer este que es MUY facil pero sigo luchando con el nuevo que solo es "facil" jaja  ;D
(https://i.imgur.com/zUTlthm.png)
Título: Re:Reto XSS [muy fácil]
Publicado por: HckDrk en Abril 28, 2018, 11:16:17 PM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Cosa curiosa que no se si los otros usuarios que resolvieron el "reto" detectaron... pues al capturar la info que se envia en post.... me encontre con esto....

Sera parte del reto...? -_-

(https://i.imgur.com/257b788.png)

Dah! obviamente eso no es parte del reto jajaja

Esa información que muestras no se envía por mi parte, ya que solo recibo un parametro por post y lo muestro en el select.

Tengo teorias
1. lo pusiste solo para molestar
2. algun script de mi@ lo insertó ahi, y es enviado para uso de mi@ (me hospedo en mi@)
Título: Re:Reto XSS [muy fácil]
Publicado por: N0M4D3 en Julio 10, 2019, 07:37:56 PM
https://ibb.co/8d4RXTQ (https://ibb.co/8d4RXTQ)
edito el mensaje resulta ser que si me salia pero el bendito chrome no me mostraba las alertas xD esta bueno para empezar esto
Título: Re: Reto XSS [muy fácil]
Publicado por: CabronFeo en Julio 01, 2021, 05:55:44 PM
(https://i.postimg.cc/BZDygYjB/Xss.png)
Título: Re: Reto XSS [muy fácil]
Publicado por: MrDeco en Octubre 31, 2021, 07:42:49 AM
(https://i.ibb.co/cDqS4by/Mi-primer-XSS.png)

No se ve mucho por el tamaño de mi pantalla pero conseguido. :)
Título: Re: Reto XSS [muy fácil]
Publicado por: KillahSys en Abril 03, 2022, 06:42:58 PM
(https://imgur.com/siEkONf.png)