Wordpress 3.3.2 XSS exploit, onderzoeken of deze werkt

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Topicstarter
HoiHoi

Allereerst: de modjes zijn op de hoogte en accoord.

Via via kreeg ik de volgende exploit-link onder ogen:
http://packetstormsecurit...2481/wordpress322-xss.txt

En ik heb eens gekeken of deze vulnerability daadwerkelijk bestaat en of het mogelijk is dit te exploiten.

De voorgestelde exploit is te eenvoudig voor woorden:
code:
1
<script>alert('12345')</script>
in een comment knallen.

Nou ja typisch gevalletje van my first XSS , en dan bij wordpress.Nu vraag ik me echt waarom mensen hier een tamelijk serieus verhaal van maken, want volgens mij is deze melding je reinste onzin (ik had dat eigenlijk de discussiewaarde van het topic willen maken, maar ondertussen zijn we weer paar dagen verder).

De schrijver claimt dat je hiermee stored XSS kunt doen. Nadat ik bovenstaande code in een comment heb gegooid zag ik inderdaad niets gebeuren, en heb ik in de DB gekeken.

Daar wordt netjes de input gesanitiset:
code:
1
alert('12345')


Goed, onwaarschijnlijk dat die <script>-tags dan nog even terug komen :P.


Maar, al met al toch nog wat discussiepunten:

1: Waarom publiceert iemand dit dan? Zo cool is het niet.
2: Mis ik iets waardoor het wel cool is? Afaik niet
3: Is er een hardere methode om te bewijzen dat de vulnerability fake is? Ik zou wellicht even de sources kunnen checken, maar wellicht een wat andere methode?

i3 + moederbord + geheugen kopen?


Acties:
  • 0 Henk 'm!

  • Squ1zZy
  • Registratie: April 2011
  • Niet online
Ik snap niet zo veel van je post, maar ik heb het idee dat je niet weet wat XSS is. Lees anders het volgende artikel:

Wikipedia: Cross-site scripting

Wat jij opgeeft is een code die je makkelijk kan gebruiken om te kijken of de site vulnerable is voor XSS. Mocht je in een preview een popup krijgen dan weet je genoeg.

Acties:
  • 0 Henk 'm!

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Topicstarter
Okay....... ik denk dat ik redelijk prima weet wat XSS is, wat brengt jou tot je conclusie?

i3 + moederbord + geheugen kopen?


Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

D'r zijn de afgelopen dagen wel potentiele XSS bugs gefixt in Wordpress, maar geen van allen zo simpel als wat die lebanees post. CVE-2012-2403, CVE-2012-2404.

[ Voor 5% gewijzigd door CyBeR op 13-05-2012 03:21 ]

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Topicstarter
True true, die heb ik ook voorbij zien komen.


Ik vond de 'vulnerability' eigenlijk te stom voor woorden, waardoor ik me afvroeg of ik wat miste... het is namelijk echt te simpel.

i3 + moederbord + geheugen kopen?


Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Ja 't klinkt meer alsof 'ie een installatie is tegengekomen waarin html filtering uitgezet is.

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Topicstarter
Inderdaad, daarom was ik een beetje puzzled, kon me echt niet voorstellen dat iemand zo'n slecht verhaal zou verzinnen nml.

i3 + moederbord + geheugen kopen?


Acties:
  • 0 Henk 'm!

  • leonwin7
  • Registratie: Augustus 2010
  • Laatst online: 10:46
heb net even wordpress op mijn webhosting gedumpt en het script in een comment geplakt en bij mij werkt het wel.
Afbeeldingslocatie: http://g2f.nl/0ww12r9
ik had niet verwacht dat wordpress voor zulke scripts gevoelig was.

Acties:
  • 0 Henk 'm!

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Topicstarter
No way :X.

Versie 3.3.2?

i3 + moederbord + geheugen kopen?


Acties:
  • 0 Henk 'm!

  • leonwin7
  • Registratie: Augustus 2010
  • Laatst online: 10:46
even kijken...
ja 3.3.2
You are using WordPress 3.3.2.
het bewijs is hier

Edit: ik weet niet of het uitmaakt dat ik was ingelogd als administrator.

Edit2: het lukt dus niet om als "normale" gebruiker het script te gebruiken.

[ Voor 27% gewijzigd door leonwin7 op 08-12-2014 19:08 ]


Acties:
  • 0 Henk 'm!

  • Saven
  • Registratie: December 2006
  • Laatst online: 17:53

Saven

Administrator

lijkt er dus op dat de html tags niet stripped worden als de admin iets post? lijkt me al een stuk minder ernstig. als de admin een hash wil weten oid kan die wel in zn database kijken

Acties:
  • 0 Henk 'm!

  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

Volgens mij is dit ook wel XSS hoor, immers kan de admin nu óók rottigheid via een andere website naar jou sturen. ;) Dus nee, niet minder ernstig imo.

Acties:
  • 0 Henk 'm!

  • Saven
  • Registratie: December 2006
  • Laatst online: 17:53

Saven

Administrator

nah anders kan die ook wel een php bestandje editen en daarin wat rommel zetten

Acties:
  • 0 Henk 'm!

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Topicstarter
Inderdaad, het is geen ernstige XSS als de admin eea post.

@leonwin: aaah daarom werkte het bij mij niet. Ik vind het op zich een minor issue: je moet de admin van een website toch al vertrouwen, als hij het niet in een post kwakt zet hij het wel ergens anders neer....

i3 + moederbord + geheugen kopen?


Acties:
  • 0 Henk 'm!

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Aha. Ik vroeg me al af wat ik hiervan moest maken:
If Admin Active When You Make Comment Not Published ( Not Work Exploit :D ).

All my posts are provided as-is. They come with NO WARRANTY at all.


Acties:
  • 0 Henk 'm!

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Topicstarter
Ik heb getracht het te ontcijferen maar kon er echt geen ene ruk mee . Snap nu nog steedsn iet echt wat ze bedoelen ;).

i3 + moederbord + geheugen kopen?

Pagina: 1