----------- INOCENTADA 28-Dic-2012 -----------
Como muchos adivinasteis (y otros ¿siguieron la broma?), esta contribución se trataba de una inocentada.
-----------------------------------------------------------------------------------------
Quiero dar las gracias a Security By Default por dejarme publicar aquí esta técnica, en la que llevo meses trabajando y que espero poder presentar en diferentes congresos a lo largo de todo el mundo. Yo creo que nadie antes se había dado cuenta, pero creo que he descubierto una forma de poder conseguir Cross-Site Scriptings no persistentes (de momento :-D) en casi todas las páginas web, y ¡saltándose todos los filtros anti-XSS!
No quiero enrollarme mucho sobre cómo llegué a la sentencia final, pero si que os proporcionaré el truco para que así podáis llenar las bases de datos de webs con XSS, como XSSed y demás.
Para probarlo en entornos reales, he decidido aplicar dicho ataque en las webs de Google, de la Nasa y de la CIA, cuyos departamentos de seguridad siempre se han jactado de tener sus sistemas más seguros del mundo...¡pues no lo parece!
Adjunto las siguientes capturas, en primer lugar de un XSS en el propio buscador de Google!
El siguiente, ¡en el buscador principal de la NASA!
Y finalmente, en el de la CIA:
He probado sobre las últimas versiones sobre Windows de Google Chrome, Internet Explorer y Mozilla Firefox, y en este último no me ha funcionado, así que quizás siga investigando para que así este método sea como Java, ¡que funcione en todas partes!
Si queréis probar vosotros mismos, no tenéis más que realizar los siguientes pasos:
1) visitar una web cualquiera que tenga un buscador
2) poner la siguiente cadena de texto (es una de las técnicas mostrada en la cheatsheet de XSS en ha.ckers.org): <XSS STYLE="xss:expression(alert('Security By Default'))"> como valor a buscar.
3) La búsqueda no ofrecerá resultados, y aunque parezca que escapa carácteres, a continuación, en la barra de direcciones del navegador, hay que escribir lo siguiente, tal cual:
javascript:alert('Security By Default')
¡Tachán! Así veréis como esto no se trata de ningún montaje, ¡las imágenes que os había mostrado eran reales! He contactado tanto con Google como con Microsoft, y de momento no he obtenido respuesta alguna (supongo que por las vacaciones de Navidad), y también he escrito a Mozilla para felicitarles por su seguridad.
Espero que os haya sido de utilidad, y si mejoráis la técnica, ¡dejad comentarios!
------------------------------
Contribución por Inn0-cent Hacker













