Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=74)
-   -   0day XSS на Gmail.com (https://forum.antichat.xyz/showthread.php?t=45609)

OneMiay 29.07.2007 23:37

0day XSS на Gmail.com
 
Всем привет только что писал троя, а обнаружил ХСС-ку на крупном почтовике!!!
Объясняю принцип действия подручными средствами, т.к не хочу полить, наверное уже сейчас мега червя.
1) Регим мыло допустим на tut.by, я сделал такое xacker@tut.by
2) Настроим перенаправление почты на другой адрес, т.е target@gmail.com
3) Берём клиента какого-нить почтовика, я брал The Bat!
4) Пишем новое письмо на адрес xacker@tut.by к которому присоединяем аттач
с именем XXXXXXXX.html c таким содержимым:
<script>alert('XSS found OneMiay');</script>
5) Отправляем.
6) Заходим на target@gmail.com и жмём Загрузить - видим


http://at.tut.by/bhm/scrin_01.JPG


Или если текст файла:
<script>alert(document.cookie);</script>


http://at.tut.by/bhm/scrin_1.JPG


Пускай ХСС-ка пассивная, но никто не мешает заменить имя файла и адрес отправителя. (RFC SMTP)

Автор не несёт никакой ответственности за предоставленную информацию, так как она изложена ради вашей же безопасности. Ответственность за неправомерное применения данной информации ложиться только на вас и карается УК РФ ст. 272

;) :) :D

groundhog 30.07.2007 10:10

OneMiay, молодец, дружок... Я, конечно, думаю, что эта уязвимость уже была найдена и эксплотируется, но всё равно - тебе похвала.

OneMiay 30.07.2007 20:36

Цитата:

Сообщение от groundhog
OneMiay, молодец, дружок... Я, конечно, думаю, что эта уязвимость уже была найдена и эксплотируется, но всё равно - тебе похвала.

Незнаю... возможно она уже и эксплуатируется. Но теперь это паблик бага.

Termin@L 30.07.2007 21:06

Интересно))) Определённо +

GreenBear 30.07.2007 21:26

Цитата:

Я токо одно не пойму ну открыл ты html ну вылез алерт и че тут такого?
http://at.tut.by/bhm/scrin_1.JPG

OneMiay 30.07.2007 21:30

Цитата:

Сообщение от Inluck
переслал черз gmail сам себе не фига не вылез алерт
Я токо одно не пойму ну открыл ты html ну вылез алерт и че тут такого?
на яндексе например все файлы открываются в другом домене+)

Смотри на скрины! Куки видишь? :cool: Теоретически туда и фрейм можно вставить с каким-нить сплойтом или редирект на Ротатор. Вобщем вариантов уйма. Главная что ссесия через куки перехватывается.

OneMiay 30.07.2007 22:06

Цитата:

Сообщение от Inluck
Еще раз повторю вопрос
Ты открыл html документ вылез алерт (после исполнения ява кода)
ну а что тут такого новационного?

Пускай ХСС-ка пассивная, но никто не мешает заменить имя файла и адрес отправителя. (RFC SMTP)

Stefun 30.07.2007 22:14

Inluck))) Чувак ты про силу xss незнаешь?)))
payk.org(spaiz.info) тоже думали что xss это не атака)), однако ...

Cawabunga 30.07.2007 22:54

Зря конешн выложил в паблик но молодец +

OneMiay 30.07.2007 23:32

Цитата:

Сообщение от calintz
Зря конешн выложил в паблик но молодец +

А чё зря-то?

[53x]Shadow 31.07.2007 02:39

Не обязательно замарачиваться с перенаправлениями, работает и так если отправить хтмл во вложении и целевой пользователь нажмет загрузить.

[53x]Shadow 01.08.2007 00:39

Цитата:

Сообщение от Inluck
Еще раз повторяю вопрос=\
А до вчерашнего дня никто не знал что если октрывать html вложение то там может исполняться ява скприт код?
Я не спросил что такое xss я спросил что тут такого неожиданного


аналогичное замечание

Да вложения со скриптами всегда прокатывают, тк почтовые фильтры не проверяют html на опасные теги (естественно кроме известных сигнатур скриптовых эксплойтов), это уже проблема юзера откроет вложение или нет.
Надо понимать что в данном случае ошибка гуглмаил в том, что он открывает вложения в том же домене что и веб интерфейс почты, следовательно мы можем получить куки, а соответственно и сессию целевого пользователя.
В отличии скажем от яндекса который открывает вложения в др. домене и никакие куки вам получить таким способом не удастся...

GreenBear 01.08.2007 00:45

Цитата:

Надо понимать что в данном случае ошибка гуглмаил в том,
один фиг там привязка к ип

[53x]Shadow 01.08.2007 10:25

Честно говоря я тестил на яндексе и там поверь мне в другом домене все открывается и куки ты не достанешь! На маилру не тестил, так что про домен возможно прогнал.
А про маил ты сам написал, что палит любые скрипты, так что полюбому не обойдешь фильтрацию просто так, возможно домен при открытии тот же. Но куки ты все равно не достанешь скрипты режутся.
Вывод: все более менее известные, хоть как-то решали и решили данную проблему, на гмаил забили, возможно пока...
Так, что успокойся и перестань флудить в теме!!!

OneMiay 01.08.2007 21:47

Тут дело всё в том что файл не обязательно обзывать как *.html можно как rar/zip/exe/jpg и т.д, и если он представлен в скрипте или хтмл-коде он чего-то исполняется, в то время как другие почтовики продпочитают сохранить его... Вобщем в этом и заключается бага.

ЗЫ: Ведущий специалист по безопасности переходит на работу в Google
Михал Залевски будет работать над устранением уязвимостей в интернет-проектах компании Google.
Новости 01 августа, 2007

http://www.securitylab.ru/news/300553.php


Время: 01:46