El dia 07 de octubre de este año 2011, reporté a Teletón sobre este Xss , por el cual tuve una buena respuesta, pero como era de esperar sólo se quedo en eso y nunca fue fixeado.
La vulnerabilidad ha sido reportada también ha Secureless.org
Pequeño iframe de prueba:
Hasta el dia de hoy no ha sido fixeado.
Decidi publicarlo, saludos.
Mostrando entradas con la etiqueta teleton. Mostrar todas las entradas
Mostrando entradas con la etiqueta teleton. Mostrar todas las entradas
martes, 20 de diciembre de 2011
viernes, 2 de diciembre de 2011
Banco Chile con Xss al momento de donar para la Teletón.
Estuve un momento revisando las formas de donaciones para la teletón, y nos encontramos con estas secciones en la pagina del Banco Chile.
Nos dirigiremos tanto a: Clientes de otros bancos -> Tarjeta de Crédito
Extranjeros-> Tarjeta de Crédito.
Y se nos presenta el siguiente formulario:
[+] y lo rellenamos:
[+] Aporte a nombre de: <script>alert(/XSS/)</script>
[+]Numero tarjeta : rellenamos con ceros como Prueba de concepto.
[+] Donacion: 1000
Y aceptamos:
Vemos como se produce el Xss:
En donaciones de extranjeros haremos lo mismo pero capturando las cabezeras :
variables afectadas:
nombre=
mesg_e=
[+]Finalmente dejo el link de la prueba de concepto:
Prueba variable nombre
Saludos.
@Shinee_
Nos dirigiremos tanto a: Clientes de otros bancos -> Tarjeta de Crédito
Extranjeros-> Tarjeta de Crédito.
Y se nos presenta el siguiente formulario:
[+] y lo rellenamos:
[+] Aporte a nombre de: <script>alert(/XSS/)</script>
[+]Numero tarjeta : rellenamos con ceros como Prueba de concepto.
[+] Donacion: 1000
Y aceptamos:
Vemos como se produce el Xss:
En donaciones de extranjeros haremos lo mismo pero capturando las cabezeras :
variables afectadas:
nombre=
mesg_e=
[+]Finalmente dejo el link de la prueba de concepto:
Prueba variable nombre
Saludos.
@Shinee_
Suscribirse a:
Entradas (Atom)




