PDA

Просмотр полной версии : вопрос по XSS в wp


blackbox
28.01.2016, 13:17
В общем я не пойму какой от них профит для получения доступа к админке, если админские куки в wp по-дефолту httponly?

BigBear
28.01.2016, 13:32
1) Заливка шелла средствами CSRF

2) Редирект/прорисовка фейка, угон реквизитов доступа

blackbox
28.01.2016, 13:46
BigBear said:
↑ (https://antichat.live/posts/3946062/)
1) Заливка шелла средствами CSRF
2) Редирект/прорисовка фейка, угон реквизитов доступа


Спасибо, а есть инфа какая-нибудь по теме?

grimnir
28.01.2016, 14:00
blackbox said:
↑ (https://antichat.live/posts/3946067/)
Спасибо, а есть инфа какая-нибудь по теме?

blackbox
28.01.2016, 18:29
grimnir said:
↑ (https://antichat.live/posts/3946075/)


Ну чето видео вялое какое-то если честно, я думал там более серьезное покажут действо. Например с использованием той же xss.

psihoz26
28.01.2016, 21:42
Если тебе куки нужны то бывает и с хттп онли можно украсть через ксс, например пхпинфо выводит все куки

blackbox
28.01.2016, 21:57
psihoz26 said:
↑ (https://antichat.live/posts/3946224/)
Если тебе куки нужны то бывает и с хттп онли можно украсть через ксс, например пхпинфо выводит все куки


А как это в контексте wp использовать?

psihoz26
28.01.2016, 22:02
также как и в контексте любых других сайтов

blackbox
28.01.2016, 22:09
psihoz26 said:
↑ (https://antichat.live/posts/3946230/)
также как и в контексте любых других сайтов


Может я не догоняю, но при чем phpinfo к xss и как куки можно украсть таким образом?

faza02
28.01.2016, 22:12
пхпинфо палит все куки, хттпонли тоже

blackbox
28.01.2016, 22:19
yarbabin said:
↑ (https://antichat.live/posts/3946235/)
пхпинфо палит все куки, хттпонли тоже


А как js к ним доступ получит чтобы на сниффер перенаправить?

faza02
28.01.2016, 22:36
blackbox said:
↑ (https://antichat.live/posts/3946238/)
А как js к ним доступ получит чтобы на сниффер перенаправить?


сделать запрос через xhr и распарсить. почитайте про js, чтобы понимать, что можно сделать с помощью xss

blackbox
28.01.2016, 23:07
yarbabin said:
↑ (https://antichat.live/posts/3946244/)
сделать запрос через xhr и распарсить. почитайте про js, чтобы понимать, что можно сделать с помощью xss


Ну через js можно много сделать да, просто не совсем понимаю про phpinfo - он показывает куки для текущей сессии, правильно? Значит должен быть запущен на том же хосте, где проводится xss. Такой сценарий вообще существует?

faza02
29.01.2016, 00:55
blackbox said:
↑ (https://antichat.live/posts/3946253/)
Ну через js можно много сделать да, просто не совсем понимаю про phpinfo - он показывает куки для текущей сессии, правильно? Значит должен быть запущен на том же хосте, где проводится xss. Такой сценарий вообще существует?


вроде вы про хсс и спрашивали. шлете xhr через свою js и смотрите его куки

winstrool
29.01.2016, 10:41
blackbox said:
↑ (https://antichat.live/posts/3946051/)
В общем я не пойму какой от них профит для получения доступа к админке, если админские куки в wp по-дефолту httponly?


Вот почитай, может что нового, для себя откроешь https://habrahabr.ru/company/dsec/blog/194282/ такой метод можно использовать не только к WP, но и к другим CMS, только POC готовить надо...

blackbox
29.01.2016, 11:20
winstrool said:
↑ (https://antichat.live/posts/3946361/)
Вот почитай, может что нового, для себя откроешь
https://habrahabr.ru/company/dsec/blog/194282/
такой метод можно использовать не только к WP, но и к другим CMS, только POC готовить надо...


Да, спасибо, клевый метод, я его юзал однажды со сбрученного тестового акка, но там права ведь нужны постерские.


yarbabin said:
↑ (https://antichat.live/posts/3946283/)
вроде вы про хсс и спрашивали. шлете xhr через свою js и смотрите его куки


Ну да, но я про общий случай спрашивал, а тут важное условие - наличие phpinfo в пределах домена.


winstrool said:
↑ (https://antichat.live/posts/3946361/)
Вот почитай, может что нового, для себя откроешь
https://habrahabr.ru/company/dsec/blog/194282/
такой метод можно использовать не только к WP, но и к другим CMS, только POC готовить надо...


Да, спасибо, клевый метод, я его юзал однажды со сбрученного тестового акка, но там права ведь нужны постерские. А мне в общем-то интересно что можно с уязвимостей, которые пачками wp-scan выдает, получить. Если хранимая xss, то наверное, можно такой код как в статье наколбасить. Это ведь и есть пример csrf через XSS.

winstrool
29.01.2016, 11:33
blackbox said:
↑ (https://antichat.live/posts/3946380/)
Это ведь и есть пример csrf через XSS.


да


blackbox said:
↑ (https://antichat.live/posts/3946380/)
клевый метод, я его юзал однажды со сбрученного тестового акка, но там права ведь нужны постерские.


протестируйте локально и поймете суть плюшки)


blackbox said:
↑ (https://antichat.live/posts/3946380/)
А мне в общем-то
интересно что
можно
с
уязвимостей
, которые пачками wp-scan выдает,
получить
.


Ишь ты какой !!!

blackbox
29.01.2016, 11:51
winstrool said:
↑ (https://antichat.live/posts/3946385/)
Ишь ты какой
!!!


Я в плане получения доступа к админке и заливке шелла. Я с xss знаком слабо, на уровне украли сессию - заюзали. Но сейчас вроде все серьезнее стало. Да, я тестировал локально, вроде poc простой, но сам бы до такого никогда не додумался. Еще была https://klikki.fi/adv/wordpress2.html, только у меня не получилось ее использовать, код тупо не выполнялся, хотя вроде все условия соблюдал. В общем, все не так просто, особенно для меня, лол.

powerOfthemind
03.02.2016, 13:59
grimnir said:
↑ (https://antichat.live/posts/3946075/)


По пробовал этот прикол, то ли прикрыли то ли я кривойКто-то ещё тестил?

blackbox
03.02.2016, 20:09
powerOfthemind said:
↑ (https://antichat.live/posts/3948291/)
По пробовал этот прикол, то ли прикрыли то ли я кривой
Кто-то ещё тестил?


Это же баян дремучий. Прикрыли давно мб. И на видео еще версия wp не указана - непорядок!

psihoz26
10.02.2016, 10:44
blackbox said:
↑ (https://antichat.live/posts/3948453/)
Это же баян дремучий. Прикрыли давно мб. И на видео еще версия wp не указана - непорядок!


На видео wordpress.org

blackbox
10.02.2016, 13:18
psihoz26 said:
↑ (https://antichat.live/posts/3951128/)
На видео wordpress.org


Лол, точно. Тогда тем более беспонтовый ролик.