Unconfigured Ad Widget

Collapse

Anúncio

Collapse
No announcement yet.

Vulnerabilidade high acunetix

Collapse
X
 
  • Filter
  • Tempo
  • Show
Clear All
new posts

  • Font Size
    #1

    Vulnerabilidade high acunetix

    Olá galera do forúm, preciso muito da ajuda de vocês.
    Então vamos lá, scaneando um site no acunetix, o programa apontou uma vulnerabilidade high :

    Host header attack
    Vulnerability description
    An attacker can manipulate the Host header as seen by the web application and cause the application to behave in unexpected ways. Developers often resort to the exceedingly untrustworthy HTTP Host header (_SERVER["HTTP_HOST"] in PHP). Even otherwise-secure applications trust this value enough to write it to the page without HTML-encoding it with code equivalent to:
    <link href="http://_SERVER['HOST']" (Joomla)
    ...and append secret keys and tokens to links containing it:
    <a href="http://_SERVER['HOST']?token=topsecret"> (Django, Gallery, others)
    ....and even directly import scripts from it:
    <script src="http://_SERVER['HOST']/misc/jquery.js?v=1.4.4"> (Various)
    Affected items
    /css/w3.css

    Quero saber como posso usar a vulnerabilidade para conseguir dados como login e senha
    Similar Threads

  • Font Size
    #2
    Tradução:
    Descrição
    Em muitos casos, os desenvolvedores estão confiando o valor do cabeçalho HTTP do host e usá-lo para gerar links, scripts de importação e até mesmo gerar senha redefine as ligações com o seu valor. Esta é uma idéia muito ruim, porque o cabeçalho HTTP do host pode ser controlado por um atacante. Isto pode ser explorado usando o envenenamento de cache da Web e por abusar de canais alternativos, como e-mails de redefinição de senha.

    Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar...

    Vídeo


    [ame="www.youtube.com/watch?v=UgnuW8rcmb0"]www.youtube.com/watch?v=UgnuW8rcmb0[/ame]
    O diabo sabe, não porque é sábio. O diabo sabe porque é velho.

    Skype: sophos.loko

    Não preciso de convite, já faço parte da elite

    Comment


    • Font Size
      #3
      Não entendi muito o vídeo, pode me da um help ???

      Comment


      • Font Size
        #4
        Encontrei esse artigo bem completo sobre essa falha.
        Eu não a conhecia, já havia ouvido falar mas não pensei que pudesse ser perigosa.
        Realmente, não devemos nunca confiar naquilo que o usuário pode manipular.
        Enfim, aí está o artigo (está em inglês): Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar...
        .

        - PHP & VB C0d3r.

        Nickguitar.dll@hotmail.com

        http://www.youtube.com/user/superskate56 <~ Hacking tuts =)

        Quando aprendemos a ouvir, também aprendemos a falar..
        Quando aprendemos a ler, também aprendemos a escrever.
        Então, quando aprendemos a usar um computador, por que não aprender a programa-lo ?


        I'm C0ding for $$$

        #~: Just $this :~#

        Comment

        X
        Working...
        X