Unconfigured Ad Widget

Collapse

Anúncio

Collapse
No announcement yet.

Falha em HOTWORDS (XSS em Forums)

Collapse
X
 
  • Filter
  • Tempo
  • Show
Clear All
new posts

  • Font Size
    #1

    Tutorial Falha em HOTWORDS (XSS em Forums)

    Olá amigos.
    Hoje estava surfando na internet quando descobri uma vulnerabilidade em forums com o pluguin HOTWords.
    Com ele é possivel injetar XSS nos sites.

    Como isso é possivel?
    O Hotwords é injetado no site pelas palavras ex: compras ele abre anuncios sobre compras, mas quando injetamos um código HTML que irá aparecer estas palavras ele automaticamente faz isso aparecer no site.
    Num site que não permite HTML nos posts ao você digitar algum código com “alt” e a word que o hotword busca anuncios ele exibira o anuncio e o codigo.

    Explorando:

    <iframe src="httP://www.site.com/deface" width="100%" height="600" alt="computer buy shopping car money and compras carro site">
    O resultado seria um iframe e quando você passase o mouse em cima iria aparecer o alt “computer buy shopping car money and compras carro site” pelo filtro do site ele não apareceria, mas a vulnerabilidade do HOTWORD faz ele ser executado.

    Correção:
    Estamos esperando resposta da HOTWORDS.

    FONTE: Apenas usuários registrados e ativados podem ver os links., Clique aqui para se cadastrar...
    Twitter: @samukt << Siga me ;D

  • Font Size
    #2
    o Bruno_menor deixou posta isso?

    Comment


    • Font Size
      #3
      Postado Originalmente por geolado Ver Post
      o Bruno_menor deixou posta isso?
      O que quer esse tópico tem de diferente dos demais para que um admin possa autorizar?

      Se tiver que pedir permissão para posta, isso e facilmente resolvido, apenas habilitando a moderação dos tópicos.

      Sem mais []'

      Comment


      • Font Size
        #4
        Postado Originalmente por Bhior Ver Post
        O que quer esse tópico tem de diferente dos demais para que um admin possa autorizar?

        Se tiver que pedir permissão para posta, isso e facilmente resolvido, apenas habilitando a moderação dos tópicos.

        Sem mais []'
        A diferença é que o Guiadohacker estava vulneravel à esta tecnica.
        Foi assim que eu injetei xSS
        Twitter: @samukt << Siga me ;D

        Comment


        • Font Size
          #5
          Vocês conseguiram intender a falha? querem que eu faça um tutorial melhor??
          Twitter: @samukt << Siga me ;D

          Comment


          • Font Size
            #6
            samukt , faz um otro tutorial por favor obrigado
            sigpicToda verdade passa por três estágios. Primeiramente, é ridicularizada. Em segundo lugar, é violentamente confrontada. Por último, torna-se aceita como evidência

            Comment


            • Font Size
              #7
              pois é, não seu pra sacar direito..

              Comment


              • Font Size
                #8
                faz um tutorial mais detalhado ai estou começando agora rsrs
                O Ponto Mais Fraco De um Sistema se chama Usuário

                Comment

                X
                Working...
                X