0day XSS на Gmail.com

Обсуждение в разделе «Уязвимости», начал(-а) OneMiay, 29.07.2007.

  1. OneMiay

    OneMiay Elder - Старейшина

    Регистрация:
    4.06.2006
    Сообщения:
    31
    Одобрения:
    36
    Репутация:
    9
    Всем привет только что писал троя, а обнаружил ХСС-ку на крупном почтовике!!!
    Объясняю принцип действия подручными средствами, т.к не хочу полить, наверное уже сейчас мега червя.
    1) Регим мыло допустим на tut.by, я сделал такое [email protected]
    2) Настроим перенаправление почты на другой адрес, т.е [email protected]
    3) Берём клиента какого-нить почтовика, я брал The Bat!
    4) Пишем новое письмо на адрес [email protected] к которому присоединяем аттач
    с именем XXXXXXXX.html c таким содержимым:
    <script>alert('XSS found OneMiay');</script>
    5) Отправляем.
    6) Заходим на [email protected] и жмём Загрузить - видим


    [​IMG]


    Или если текст файла:
    <script>alert(document.cookie);</script>


    [​IMG]


    Пускай ХСС-ка пассивная, но никто не мешает заменить имя файла и адрес отправителя. (RFC SMTP)

    Автор не несёт никакой ответственности за предоставленную информацию, так как она изложена ради вашей же безопасности. Ответственность за неправомерное применения данной информации ложиться только на вас и карается УК РФ ст. 272

    ;) :) :D
     
    Это одобряют 24 пользоветелей.
  2. groundhog

    groundhog Elder - Старейшина

    Регистрация:
    12.05.2007
    Сообщения:
    1 159
    Одобрения:
    425
    Репутация:
    180
    OneMiay, молодец, дружок... Я, конечно, думаю, что эта уязвимость уже была найдена и эксплотируется, но всё равно - тебе похвала.
     
  3. OneMiay

    OneMiay Elder - Старейшина

    Регистрация:
    4.06.2006
    Сообщения:
    31
    Одобрения:
    36
    Репутация:
    9
    Незнаю... возможно она уже и эксплуатируется. Но теперь это паблик бага.
     
    Это одобряет 1 пользователь.
  4. Termin@L

    Termin@L Elder - Старейшина

    Регистрация:
    7.12.2006
    Сообщения:
    183
    Одобрения:
    43
    Репутация:
    53
    Интересно))) Определённо +
     
    Это одобряет 1 пользователь.
  5. GreenBear

    GreenBear наркоман с медалью

    Регистрация:
    7.05.2005
    Сообщения:
    2 547
    Одобрения:
    1 398
    Репутация:
    612
    http://at.tut.by/bhm/scrin_1.JPG
     
  6. OneMiay

    OneMiay Elder - Старейшина

    Регистрация:
    4.06.2006
    Сообщения:
    31
    Одобрения:
    36
    Репутация:
    9
    Смотри на скрины! Куки видишь? :cool: Теоретически туда и фрейм можно вставить с каким-нить сплойтом или редирект на Ротатор. Вобщем вариантов уйма. Главная что ссесия через куки перехватывается.
     
  7. OneMiay

    OneMiay Elder - Старейшина

    Регистрация:
    4.06.2006
    Сообщения:
    31
    Одобрения:
    36
    Репутация:
    9
    Пускай ХСС-ка пассивная, но никто не мешает заменить имя файла и адрес отправителя. (RFC SMTP)
     
  8. Stefun

    Stefun Elder - Старейшина

    Регистрация:
    19.11.2006
    Сообщения:
    48
    Одобрения:
    29
    Репутация:
    11
    Inluck))) Чувак ты про силу xss незнаешь?)))
    payk.org(spaiz.info) тоже думали что xss это не атака)), однако ...
     
  9. Cawabunga

    Cawabunga Elder - Старейшина

    Регистрация:
    16.04.2007
    Сообщения:
    359
    Одобрения:
    165
    Репутация:
    -22
    Зря конешн выложил в паблик но молодец +
     
  10. OneMiay

    OneMiay Elder - Старейшина

    Регистрация:
    4.06.2006
    Сообщения:
    31
    Одобрения:
    36
    Репутация:
    9
    А чё зря-то?
     
  11. [53x]Shadow

    [53x]Shadow Leaders of Antichat

    Регистрация:
    25.01.2007
    Сообщения:
    284
    Одобрения:
    597
    Репутация:
    514
    Не обязательно замарачиваться с перенаправлениями, работает и так если отправить хтмл во вложении и целевой пользователь нажмет загрузить.
     
  12. [53x]Shadow

    [53x]Shadow Leaders of Antichat

    Регистрация:
    25.01.2007
    Сообщения:
    284
    Одобрения:
    597
    Репутация:
    514
    Да вложения со скриптами всегда прокатывают, тк почтовые фильтры не проверяют html на опасные теги (естественно кроме известных сигнатур скриптовых эксплойтов), это уже проблема юзера откроет вложение или нет.
    Надо понимать что в данном случае ошибка гуглмаил в том, что он открывает вложения в том же домене что и веб интерфейс почты, следовательно мы можем получить куки, а соответственно и сессию целевого пользователя.
    В отличии скажем от яндекса который открывает вложения в др. домене и никакие куки вам получить таким способом не удастся...
     
    #12 [53x]Shadow, 1.08.2007
    В последний раз редактировалось: 1.08.2007
  13. GreenBear

    GreenBear наркоман с медалью

    Регистрация:
    7.05.2005
    Сообщения:
    2 547
    Одобрения:
    1 398
    Репутация:
    612
    один фиг там привязка к ип
     
    Это одобряет 1 пользователь.
  14. [53x]Shadow

    [53x]Shadow Leaders of Antichat

    Регистрация:
    25.01.2007
    Сообщения:
    284
    Одобрения:
    597
    Репутация:
    514
    Честно говоря я тестил на яндексе и там поверь мне в другом домене все открывается и куки ты не достанешь! На маилру не тестил, так что про домен возможно прогнал.
    А про маил ты сам написал, что палит любые скрипты, так что полюбому не обойдешь фильтрацию просто так, возможно домен при открытии тот же. Но куки ты все равно не достанешь скрипты режутся.
    Вывод: все более менее известные, хоть как-то решали и решили данную проблему, на гмаил забили, возможно пока...
    Так, что успокойся и перестань флудить в теме!!!
     
  15. OneMiay

    OneMiay Elder - Старейшина

    Регистрация:
    4.06.2006
    Сообщения:
    31
    Одобрения:
    36
    Репутация:
    9
    Тут дело всё в том что файл не обязательно обзывать как *.html можно как rar/zip/exe/jpg и т.д, и если он представлен в скрипте или хтмл-коде он чего-то исполняется, в то время как другие почтовики продпочитают сохранить его... Вобщем в этом и заключается бага.

    ЗЫ: Ведущий специалист по безопасности переходит на работу в Google
    Михал Залевски будет работать над устранением уязвимостей в интернет-проектах компании Google.
    Новости 01 августа, 2007

    http://www.securitylab.ru/news/300553.php
     
    #15 OneMiay, 1.08.2007
    В последний раз редактировалось: 1.08.2007
    Это одобряет 1 пользователь.