Web - Client

samedi 9 juin 2018, 18:32  #1
Web - Client | XSS Volatile
Etrenak
  • 11 posts

Bonjour je bloque depuis plusieurs heures ici : http://challenge01.root-me.org/web-client/ch26/
J’ai trouvé ça : http://challenge01.root-me.org/web-client/ch26/?p=OhCaMarchePas et j’essaie désespérément de passer un lien... sur lequel l’admin n’a jamais cliqué :(. Un indice ?
Merci !

samedi 9 juin 2018, 22:47  #2
Web - Client | XSS Volatile
Th1b4ud
  • 1636 posts

La réponse est ici : https://www.w3schools.com/TAGs/ref_eventattributes.asp

Bon courage ;)

dimanche 10 juin 2018, 11:06  #3
Web - Client | XSS Volatile
Etrenak
  • 11 posts

Merci beaucoup !
Je regarde ça et je vous tiens au courant ;)

dimanche 10 juin 2018, 13:01  #4
Web - Client | XSS Volatile
Etrenak
  • 11 posts

Voici 2 heures que je ne trouve toujours pas 🙁.
Peut-on m’expliquer pourquoi ceci : NOPE ne fonctionne pas ?

dimanche 10 juin 2018, 13:45  #5
Web - Client | XSS Volatile
Th1b4ud
  • 1636 posts

Tu es sur la bonne voie. Essaie de modifier ta xss et surtout regarde son rendu dans le code source.

lundi 2 juillet 2018, 13:16  #6
Web - Client | XSS Volatile
TOLF
  • 4 posts

Bonjour !
J’ai réussi à exploiter la faille XSS, j’arrive à m’affcher des alerts ou me redirger vers un autre endpoint... Cependant je ne sais pas si le bot admin utilise une souris simulée... Bref si quelqu’un pourrait me guider, ou même voir mon exploit, ça serait sympa ;)

lundi 2 juillet 2018, 18:44  #7
Web - Client | XSS Volatile
Th1b4ud
  • 1636 posts

Nous sommes sur une xss assez réaliste ici. Ne vous bloquez pas à certaines xss. Essayez tous ce que vous connaissez vous aurez de bonnes surprises ;)

lundi 30 juillet 2018, 14:57  #8
Web - Client | XSS Volatile
Samog
  • 8 posts

Bonjour je pense comprendre ce qu’il faut faire seulement chrome bloque certaines adresses (XSS auditor) (des qu’elles contiennent un event attribute) et Mozilla ne réagit pas du tout de la même manière...

lundi 30 juillet 2018, 21:07  #9
Web - Client | XSS Volatile
Th1b4ud
  • 1636 posts

Il est très facile de désactiver la ’’protection’’ contre les XSS de chrome je te laisse chercher. Pour ce qui est firefox, soit tu n’as pas une version à jour, soit tu ne sais pas t’en servir  🙂

lundi 29 octobre 2018, 03:16  #10
Web - Client | XSS Volatile
Anonyme

Bonjour,

J’essaie ce challenge depuis un petit moment j’arrive a lancer une alert et une redirection mais j’ai testé presque tous les events cité plus haut mais rien n’y fait je n’arrive pas a déclencher mon alert autrement qu’avec une action utilisateur ,j’ai testé tous ce que je savais et même lancé un petit xsser tellement je tourne en rond .

Si vous avez un autre indice je suis preneur mais je vais quand même re-chainer tous les events pour être sur car l’indice donné plus haut est claire . Surement j’ai du rater un chapitre . Ce challenge est vraiment bien.

Bon courage a ceux qui passe par ce post .

lundi 29 octobre 2018, 13:28  #11
Web - Client | XSS Volatile
Th1b4ud
  • 1636 posts

L’action utilisateur est une bonne piste. Les outils automatisés sont inutile. Courage ! :)

mercredi 7 novembre 2018, 14:08  #12
Web - Client | XSS Volatile
ariary
  • 4 posts

« L’XSS » que j’ai trouvée fonctionne avec l’attribut mouseover (ou tout autre attribut de souris). Mais j’imagine bien que le bot n’a pas de souris.

La réponse est ici : https://www.w3schools.com/TAGs/ref_eventattributes.asp

Bon courage ;

Ce que je comprends de cet indice c’est qu’il faut s’orienter vers d’autres attributs cependant après les avoir tous testé je n’obtiens pas plus de résultats. Ai-je bien compris ?

EDIT : Chall résolu, le problème ne venez pas de l’event

samedi 2 novembre 2019, 00:36  #13
Web - Client | XSS Volatile

Bonsoir,

J’ai penser a raccoucir le lien avec bit.ly comme une exploitation "classique"

suis-je sur le bon chemin ?

samedi 2 novembre 2019, 12:56  #14
Web - Client | XSS Volatile
Th1b4ud
  • 1636 posts

Non pas du tout

vendredi 8 novembre 2019, 11:30  #15
Web - Client | XSS Volatile

Donc il y a bien un payload qui fonctionne sans avoir à le cacher.

[Th1b4ud : spoil. Tu es sur la bonne piste]

Le bot doit-il être immédiatement rediriger vers notre serveur ? ou doit-on utiliser une action de l’utilisateur précise ?

Dernière question. Est-ce que www.requestbin.com a banni root-me ?

vendredi 8 novembre 2019, 13:35  #16
Web - Client | XSS Volatile
Th1b4ud
  • 1636 posts

Il ne faut plus utiliser requestbin. Une alternative comme https://beeceptor.com/ est disponible

jeudi 20 février 2020, 12:13  #17
Web - Client | XSS Volatile
Chimister
  • 2 posts

Bonjour,

J’aurais besoin d’un renseignement, je pense que j’ai trouvé le bon code, sauf que quand j’essai d’exécuter mon code final, il me réinitialise la page.
’Ce site est inaccessible’

J’ai essayé différent outil pour ma requête, dont beeceptor, j’ai changé de réseau, de navigateur.

Je ne comprends vraiment pas le problème. Pourtant ma requête est bonne à mon sens il devrait m’afficher une erreur que je devrais pouvoir valider...
Je n’ai pas de problème réseau et je peux contrôler totalement mon environnement donc pas de blocage à mon sens.

J’espère ne pas avoir spoiler je pense que les connaisseurs vont comprendre l’étape qui me bloque.

J’ai pensé que peut être le problème venait du HTTP / HTTPS ? Entre les deux sites rootme>requestbin (Ou les autres sites) ?

Auriez vous une idée ? Une piste ?

Cordialement.

jeudi 20 février 2020, 12:50  #18
Web - Client | XSS Volatile
Th1b4ud
  • 1636 posts

https://lmgtfy.com/?q=chrome+disable+xss+auditor&s=l

In Chrome there is a flag with which you can start the browser. If you start the browser with this flag, you can do what you want:

--disable-web-security
jeudi 20 février 2020, 14:59  #19
Web - Client | XSS Volatile
Chimister
  • 2 posts

Ah merci je ne connaissais pas ce sujet !!

Tu me sauves !!!!! :)

Cordialement.