Web - Client

mercredi 15 septembre 2021, 15:59  #1
Web - Client XSS - Stockée 1
scorpionoff
  • 1 posts

Bonjour, je suis bloqué sur le challenge XSS - Stockée 1.
Je ne comprend pas comment faire, j’ai regardé les documentations mais je n’ai toujours pas compris, pouvez-vous m’aider ?

mardi 12 octobre 2021, 17:18  #2
Web - Client XSS - Stockée 1
Mr. Hakka
  • 1 posts

Hello j’ai le même soucis

mercredi 13 octobre 2021, 23:02  #3
Web - Client XSS - Stockée 1
Th1b4ud
  • 1636 posts
lundi 18 octobre 2021, 13:12  #4
Web - Client XSS - Stockée 1
Slamslayer
  • 3 posts

Bonjour,

Pour éviter d’ouvrir un autre sujet je vais poser la question ici. J’ai bien réussi, enfin je crois à injecter mon code dans le formulaire et je reçois le cookie sur beeceptor. Cependant je reçois un cookie _ga et je ne sais pas quoi en faire car il n’est pas bon quand j’essaye de valider le challenge avec.

Help pls :(

mercredi 20 octobre 2021, 23:52  #5
Web - Client XSS - Stockée 1
Th1b4ud
  • 1636 posts

C’est un cookie google analytics. Ca ne te servira à rien

jeudi 21 octobre 2021, 15:23  #6
Web - Client XSS - Stockée 1
Slamslayer
  • 3 posts

Ducoup je ne comprend plus, j’ai pourtant bien l’impression que mon code javascript est correct. J’ai bien mis document.cookie pour récupérer le cookie, la syntaxe semble correcte également... Une idée de ce que j’ai pu mal faire ?

jeudi 21 octobre 2021, 23:26  #7
Web - Client XSS - Stockée 1
Th1b4ud
  • 1636 posts

L’admin (le robot) n’a pas de cookie google analytic. Il est fort probable que ton payload ne soit meme pas interprété. Fait exécuter un simple fetch("https://tonurl.fr") pour t’assurer que ça fonctionne

vendredi 22 octobre 2021, 01:50  #8
Web - Client XSS - Stockée 1
Slamslayer
  • 3 posts

Le payload semble bien marché, je reçois bien la requête GET lors je fais fetch("monsite.com"). Quand je change document.cookie par document.location je reçois la bonne valeur (de la location je veux dire). J’ai bien vérifié les guillemets, la syntaxe plusieurs fois je ne pense vraiment pas que le problème viens de là...

lundi 25 octobre 2021, 21:20  #9
Web - Client XSS - Stockée 1
johngreen
  • 5 posts

Hello,
J’ai exactement pareil que toi ...
Je pense qu’il nous manque pas grand chose, mais je n’ai pas encore réussi à trouver quoi 🙂


De mon côté j’utilise beeceptor pour la source d’une balise img mais j’ai l’impression que l’admin ne lit jamais la page, et pourtant qd je reload moi, je vois bien la requete passer...

mardi 26 octobre 2021, 15:54  #10
Web - Client XSS - Stockée 1
Manu
  • 1 posts

Idem que mes deux VDD :)

mercredi 27 octobre 2021, 15:29  #11
Web - Client XSS - Stockée 1
Timothepou
  • 5 posts

J’ai le même soucis, est-ce un problème du chall ou est-ce qu’on s’y prend mal ?

lundi 8 novembre 2021, 00:12  #12
Web - Client XSS - Stockée 1
Wellan
  • 3 posts

Je n’ai pas encore réussi le challenge mais j’ai eu le même problème et je pense savoir pourquoi : quand Th1b4ud disait que " Il est fort probable que ton payload ne soit meme pas interprété " ça m’a mis sur la piste, peut être que le script n’est jamais interprété "par l’admin" mais seulement par le navigateur lors de l’affichage de la page, ce qui nous laisse penser que nous avons le bon script alors que l’admin ne l’interprète jamais.
Il faut trouver un script qui sera exécuté par l’admin :)

jeudi 13 janvier 2022, 22:29  #13
Web - Client XSS - Stockée 1
d4dz
  • 1 posts

Salut,
Je viens de réussir le challenge avec mockbin. Dans un premier temps je ne voyais pas non plus les GET fait du côté admin mais j’ai l’impression qu’il faut être patient  😛 j’ai fini par les voir.