Web - Client

jeudi 8 février 2018, 15:44  #1
Web - Client - Stored XSS 2
guillaume
  • 4 posts

Hello !

Bon j’ai beosin d’une piste. J’ai trouvé la faille XSS, pas trop difficilement, je l’ai exploité, je reçois bien le session cookie de l’admin à la validation mais :

 Celui ci ne sert à rien : si je set un session cookie chez moi avec la valeur récupérée via le XSS, rien ne change (toujours pas d’accès à une interface admin ou autre)
 Le status cookie de l’amdin quant à lui est vide
 Le session cookie de l’admin semble en plus changer tout le temps

Je sèche un peu, petit indice ?

merci

jeudi 15 février 2018, 11:08  #2
Web - Client - Stored XSS 2
guillaume
  • 4 posts

Personne ? :)

Perso, je comprends pas trop. J’ai le session cookie de l’admin, je le set via le XSS sur ma session, mais je n’ai pas accès à une section "admin" quelconque.

vendredi 16 mars 2018, 13:10  #3
Web - Client - Stored XSS 2
Satan
  • 2 posts

Bonjour Guillaume,

Je suis aussi sur ce challenge.
Tu dis avoir exploité une XSS et reçu le cookie de l’admin mais ne pas valider le chal ?

Tu es bien sur la stored 2 et pas la stored 1 ?

vendredi 16 mars 2018, 13:25  #4
Web - Client - Stored XSS 2
Satan
  • 2 posts

Si tu ne te trompes pas alors je pense que tu as ta réponse dans la conversation ouverte par Celtic :
https://www.root-me.org/?page=forum&id_thread=1496&lang=fr

mercredi 21 mars 2018, 09:38  #5
Web - Client - Stored XSS 2
guillaume
  • 4 posts

Merci je vais check ;)

Cest bien xss 2.