SIP ASi es pero el BUG de XSS(Cross Site scripting) ahora es muy comun en muchas webs debido a la mala configuraciòn y conocimiento del webmaster al crear la pagina web o foro habilitando modulos q no son necesarios por ejemplo en los foros de .php es muy comun ver las inyecciones sql aprovechandose del modulo search= q no es tan importante pero ese bug solo en versiones viejas.
Ok sip el Croos Site scripting mas q todo se da a una mala configuracion de la web q es aprovechada por hackers
para inyectar scripts o inyecciones HTML en dicha pagina,mas q todo es un error en el buscador/o el browser donde esta alojada
la web y no en el servidor.
Basta con buscar una web basada en .php o html y poner este code para comprbar si es vulnerable o no:
- Código:
-
<script>alert('XSS')</script>
eso hiria despues de la URL de la web y si sale algo como esto:
- Código:
-
________________________________________
/ http://127.0.0.1 dit: X \
|________________________________________|
| |
| |
| ^ |
| / \ |
| / | \ XSS |
| / . \ |
| ---------- |
| ______ |
| |_OK_| |
| |
|________________________________________|
Algo asi como eso nos saldra una message box eso quiere decir q si es vulnerable igual podemos hacer algo asi:
- Código:
-
<script>alert('HOLA')</script>
cAMbiamos donde decia ('XSS') y pusimos hola y en la message box
nos saldra ahora HOLA cmo mensaje y no XSS.
Otra cosa de esto con el XSS nose puede decir q ya defaceamos una web ya que defacear una web es cambiando el index y modificando
al 100% la web a cmo era antes y apropiandonos de ella eso si es un deface ya que con este bug nose puede hacer un cambio de index
a menos q consigan hacerle un bypass a la web y asi hacerlo pero eso ya es otro tema jeje.
S4ludos....