XSS AÇIĞI ( 2 )

AHMET SENCER

Katılımcı Üye
19 Şub 2021
732
6
409
TANRI DAĞI
XSS REFLECTED


Merhaba Arkadaşlar bundan önceki bölümde xss açığı ile url de java script kod çalıştırmayı göstermiştim. Fakat bu açığı tamamen sömürmemiz için hedef kullanıcıya linki tıklatmamız gerekiyordu yoksa çalıştıramıyorduk. XSS REFLECTED açığı sayesinde java script kodumuzu web sitenin veri tabanına veya herhangi bir yerine kaydetmiş oluyoruz bu sayede kurbana link tıklatmak gibi bir zahmete girmemiş oluyoruz. Java script kodumuz web sitenin veri tabanına enjekte olduğu için siteye kim girerse girsin browserinde java script kodumuz çalışmış olucak böylece siteye giren herkesi hacklemiş olacağız. Şimdi bu açık nasıl tesbit edilir ve nasıl sömürülür kısmına geçelim.

dk6wfxv.png


Bazı Web sitelerinde böyle forumlar olur mesaj göndermek için veya kaydetmek için yukarıdaki resimdede bir forum verilmiş ve ismimizi girdikten sonra mesaj kısmına istediğimiz bir mesajı yazmamızı istiyor. Bir forum gördüğümüzde ne yapıyoduk? O forumu bozmaya çalışıyoruk. şimdi mesaj kısmında javascript kod çalıştırmayı deneyicez.

p0wolkm.png


Ben diğerki bölümde yazdığım java script kod ile devam ediyorum siz istediğiniz bir java script kod yazabilirsiniz. Şimdi isim kısmına ahmet yazdım ve mesaj kısmınada javascript kodumu yazdım eğer bir açık var ise kodum burada çalışıcak ve ekran I hack You diye bir uyarı vericek bu forum sayesindede kodum veri tabanına veya herhangi bir yere kayıt olucak ve web siteye giren herkezin karşısına bu kod çıkıcak. Şimdi çalıştıralım bakalım.

3e734hk.png


Gördüğünüz gibi yazdığım kodu bana uyarı şeklinde dönderdi şimdi ben web sitesine her kim girerse girsin java script kodum onun browserinde çalışıcak ve ekranına bu dönütü vericek.

Umarım Faydalı bir konu olmuştur daha detaylı anlamanız için video da çektim. İyi Forumlar :)

Video Linki :


XSS 1. BÖLÜM LİNKİ : XSS AÇIĞI ( 1 )
 

ReOGFaR

Üye
8 Eyl 2021
124
1
38
XSS REFLECTED


Merhaba Arkadaşlar bundan önceki bölümde xss açığı ile url de java script kod çalıştırmayı göstermiştim. Fakat bu açığı tamamen sömürmemiz için hedef kullanıcıya linki tıklatmamız gerekiyordu yoksa çalıştıramıyorduk. XSS REFLECTED açığı sayesinde java script kodumuzu web sitenin veri tabanına veya herhangi bir yerine kaydetmiş oluyoruz bu sayede kurbana link tıklatmak gibi bir zahmete girmemiş oluyoruz. Java script kodumuz web sitenin veri tabanına enjekte olduğu için siteye kim girerse girsin browserinde java script kodumuz çalışmış olucak böylece siteye giren herkesi hacklemiş olacağız. Şimdi bu açık nasıl tesbit edilir ve nasıl sömürülür kısmına geçelim.

dk6wfxv.png


Bazı Web sitelerinde böyle forumlar olur mesaj göndermek için veya kaydetmek için yukarıdaki resimdede bir forum verilmiş ve ismimizi girdikten sonra mesaj kısmına istediğimiz bir mesajı yazmamızı istiyor. Bir forum gördüğümüzde ne yapıyoduk? O forumu bozmaya çalışıyoruk. şimdi mesaj kısmında javascript kod çalıştırmayı deneyicez.

p0wolkm.png


Ben diğerki bölümde yazdığım java script kod ile devam ediyorum siz istediğiniz bir java script kod yazabilirsiniz. Şimdi isim kısmına ahmet yazdım ve mesaj kısmınada javascript kodumu yazdım eğer bir açık var ise kodum burada çalışıcak ve ekran I hack You diye bir uyarı vericek bu forum sayesindede kodum veri tabanına veya herhangi bir yere kayıt olucak ve web siteye giren herkezin karşısına bu kod çıkıcak. Şimdi çalıştıralım bakalım.

3e734hk.png


Gördüğünüz gibi yazdığım kodu bana uyarı şeklinde dönderdi şimdi ben web sitesine her kim girerse girsin java script kodum onun browserinde çalışıcak ve ekranına bu dönütü vericek.

Umarım Faydalı bir konu olmuştur daha detaylı anlamanız için video da çektim. İyi Forumlar :)

Video Linki :


XSS 1. BÖLÜM LİNKİ : XSS AÇIĞI ( 1 )
Ellerine sağlık ama benim bi anlamadığım yer var diyelimki ben bunu hepsiburada veya her hangi bi xss açığı olan bi siteye yapmak istediğimde nasıl oluyor yada o sitede xss açığı varmı yokmu narden kontrol ediliyo ?
 

AHMET SENCER

Katılımcı Üye
19 Şub 2021
732
6
409
TANRI DAĞI
Ellerine sağlık ama benim bi anlamadığım yer var diyelimki ben bunu hepsiburada veya her hangi bi xss açığı olan bi siteye yapmak istediğimde nasıl oluyor yada o sitede xss açığı varmı yokmu narden kontrol ediliyo ?
Dostum 1. si bu açığı önüne gelen her sitede bulamassın 2. si açığı nasıl bulacağından bahsettim böyle bir forum görüyorsan java script kodu yapiştir dene ha farklı bir yolu yokmu diyosan tabikide var bazı tool lar sayesinde otomotik olarakta bazı açıkları bulabiliyorsun.

Teşekkür Ederim :)
 

icehead

Uzman üye
19 Şub 2022
1,137
10
833
Javascript kod çalıştırmayı her yerde görebilirsiniz arkadaşlar eğer filtre yapılmadıysa kolayca çalıştırabilirsiniz.
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.