Web - Client

mardi 6 février 2018, 16:54  #1
Web - Client - XSS stored 1
bertest
  • 1 posts

Hello,

j’ai passé un peu de temps sur les challenges Web Client, et si les premiers niveaux sont simples, il faut avouer que même si je connais les failles XSS pour avoir joué avec il y a10 piges, cela semble un peu plus compliqué à mettre en oeuvre maintenant.
Je veux bien un coup de main pour comprendre là où j’échoue, merci

mercredi 7 février 2018, 14:01  #2
Web - Client - XSS stored 1
Th1b4ud
  • 1636 posts

Salut,
Le plus simple est de nous dire ce que tu as déjà tenté. On t’orientera en fonction de ça.

lundi 12 février 2018, 15:16  #3
Web - Client - XSS stored 1
JoseLePoilu
  • 2 posts

Bonjour à vous.

Je ne sais pas trop ce que je peux ou ne peux pas dire ici. En bref j’ai utilisé un outil spécifique (BeeF sur Kali) afin d’essayer de récupérer tout ce que je pouvais. J’ai bien réussi à Hook le serveur, mais même si j’ai récupéré le cookie, je n’arrive pas a valider l’exercice ? peut-être quelqu’un voudrait-il bien m’aiguiller en mp ? et surtout j’espere ne pas en dire trop !

mercredi 14 février 2018, 07:28  #4
Web - Client - XSS stored 1
Pourliver
  • 1 posts

Salut ! Je n’ai pas fait le challenge encore, mais essaie de te demander COMMENT est utilisé ce cookie côté serveur. Peut-être que cela va te guider.

lundi 19 février 2018, 23:16  #5
Web - Client - XSS stored 1
Babilun
  • 1 posts

Bonjour / Bonsoir

J’ai un petit problème avec ce challenge, j’ai bien réussi à me connecter en tant que status admin, je post en tant qu’admin.
Mais je ne vois pas comment valider le challenge, après avoir chercher dans tous les recoins, je ne trouve pas de mdp à décrypter ou à rentrer :(
Si quelqu’un pourrait me guider,

Merci d’avance.

mardi 20 février 2018, 09:43  #6
Web - Client - XSS stored 1
AreopEnap
  • 5 posts

Bonjour,

Babilun, ta réponse est dans l’énoncé du challenge.

mercredi 21 février 2018, 13:25  #7
Web - Client - XSS stored 1
JoseLePoilu
  • 2 posts

Toujours pas, j’ai bien un cookie mais pas moyen d’en tirer quoi que ce soit.

dimanche 25 février 2018, 22:14  #8
Web - Client - XSS stored 1
PierreF
  • 7 posts

Salut,
moi aussi j’ai un petit problème avec ce challenge. Avec la console google chrome j’arrive à trouver les cookies du site, ceux de google traduction en traduisant la page, mais pas ceux de la session admin.
donc :
Est-il possible de valider ce challenge avec la console chrome ? Si oui, comment ?

mardi 2 octobre 2018, 11:41  #9
Web - Client - XSS stored 1
Exarkun
  • 18 posts

Bonjour PierreF,

Tu auras bien besoin de la console (de chrome ou firefox, peu importe), mais ce ne sera pas suffisant. Tu dois aller chercher le cookie admin où il est, et il n’est pas sur ta machine :)
J’espère avoir bien compris ton problème, n’hésite pas si tu souhaites un petit indice supplémentaire :)

Have fun !