Mostrando entradas con la etiqueta ie8. Mostrar todas las entradas
Mostrando entradas con la etiqueta ie8. Mostrar todas las entradas

Wowd search client multiple variable XSS

27 octubre 2009 Publicado por cLimbo 0 comentarios
##########################################
Wowd search client multiple variable XSS
URL afectada: http://www.wowd.com/
Avisado por: http://lostmon.blogspot.com/2009/10/wowd-search-client-multiple-variable.html
Notificación al vendedor: SÍ exploit disponible: SÍ
##########################################

################
¿Qué es Wowd?
################

Wowd es un motor de búsqueda que sirve para descubrir lo más popular de las webs en tiempo real.

En esencia, la compañía ha hecho un p2p como motor de búsqueda, por lo que otros usuarios Wowd que hay en línea pueden estudiar y usar sitios del ranking basada en una estructura de enlaces arcanos.

Teniendo una búsqueda y dividiéndola en millones de pequeñas piezas todas ellas dirigidas por los usuarios individuales que han descargado el cliente Wowd cambia completamente la operación - y la economía - del motor de búsqueda. Cuantas más veces clicken dentro de Wowd en un enlace dentro de un tiempo "x" el ranking será más alto ya que es mayor el vínculo.

##########################
Descripción de la vulnerabilidad
##########################

El cliente Wowd contiene un error que permite a ejecutar un codigo remoto cross site scripting (XSS). Este error existe porque la aplicación no es valida en el cuadro de diálogo URI '' SortBy 'tags' y 'variables CTX' en envio a script 'index.html'. Esto podría permitir a un usuario crear especialmente un código a través de una dirección URL que ejecutaría arbitrariamente en el navegador de un usuario dentro de la relación de confianza entre el navegador y el servidor, esto produciría una pérdida de integridad.

Este problema puede ser peligroso, porque si se está ejecutando el cliente Wowd, usted tiene esta vulnerabilidad, porque este problema puede ser aprovechado en todos los navegadores, hasta en IE8 con el filtro anti-XSS (WoW!)

#################
Versiones
################·

Wowd client 1.3.0

#################
SOLUCIÓN
#################

No hay solución por el momento !!!

###################
PoC
###################

#############
Prueba
#############
Puedo probar en IE8, Firefox 3.5.3 y Safari 4



En todos los casos que el XSS se ejecuta incluso a IE8 con anti-XSS :D

un usuario remoto puede redactar un documento html con un iframe y esta fuente para el iframe:

http://localhost:8101/wowd/index.html?search&sortby=rank%22%3E%3Cscript%3Ealert%28document.cookie%29%3C/script%3E
el navegador ejecuta el XSS, y se accede directamente a esta dirección URL:



de forma adicional Wowd puede mostrar sus resultados, ya que tenemos una funcionalidad para agregar "etiquetas" a una dirección URL.

Ejemplo:


http://localhost:8101/wowd/index.html?search&query=a&
sortby=rank&tags=english|S0B0707656E676C6973680D02

Esto muestra una búsqueda indexada con la etiqueta 'english', se puede añadir una etiqueta diseñada por tí mismo que permita la ejecución de un XSS como: [tag]|[token]

ejemplo:

http://localhost:8101/wowd/index.html?search&query=a
&sortby=rank&tags=english|S0B0707656E676C6973680D02,
%22%3E%3Cscript%3Ealert%28document.cookie%29%3C/script%3E|S0B0707656E676C6973680D02
y se ejecuta el XSS en las etiquetas de las etiquetas creadas



CTX se vé también variablemente afectado

http://localhost:8101/wowd/index.html?search&page=2&q=
&sortby=rank&tags=news|S0807046E6577730D02&ctx=1995393737681%22%3E%3Cscript%3Ealert%28document.cookie%29%3C/script%3E

############## €nd ###################

Thnx To estrella to be my light
Thnx to all Lostmon Team !
--
atentamente:
Lostmon (lostmon@gmail.com)
--------
Browser: Internet Explorer 8 (Windows)
Browser: Firefox 3.5 (Windows)
Browser: Safari 4 (Windows)
----------

thz Lost ;-)


IE8 Save as Title Bug

17 septiembre 2009 Publicado por cLimbo 0 comentarios
IE8 tiene un pequeño "bug", permite denegar la función "guardar como" si el documento html tiene un título largo.

De forma predeterminada cuando un usuario intenta hacer click en "guardar como" el navegador utiliza el título del HTML como el nombre del archivo para guardarlo, pero si este título es muy largo, el explorador da un error porque no puede guardar este archivo.

Internet Explorer no guarda los archivos que en el nombre contienen más de 261 caracteres, ya que el Explorador da un aviso con un error de que el archivo no se puede guardar.

Creo que esto no tiene implicación alguna en la seguridad, le envié un mail a MSRC comentándoles la cuestión y ellos piensan lo mismo.

Respuesta de MSRC:

"De acuerdo con su apreciación de que este no parece ser una cuestión de seguridad, puede ser un error y informaré para que lo tengan en cuenta en un futuro al sacar una no-actualización de seguridad"

Aquí tenéis el PoC de este "bug", es muy simple;

<HTML>
<TITLE>A*261 chars</TITLE>
<HTML>

###########End #################

thank to all Lostmon groups team
Thnx to estrella to be my ligth

atentamente:
Lostmon (lostmon@gmail.com)
Web-Blog: http://lostmon.blogspot.com/

-----------

thz Lost ;-)

Internet explorer pwned Avant Browser

03 agosto 2009 Publicado por cLimbo 0 comentarios
###########################################
Internet explorer pwned Avant Browser via history Persistent XSS vulnerabilities
URL del vendedor: http://www.avantbrowser.com/
Reportado: http://lostmon.blogspot.com/2009/08/internet-explorer-pwned-avant-browser.html
Aviso al vendedor: No Exploit disponible: Sí
############################################

#############
descripcion
#############

Avant browser's es fácil de usar, aporta un nuevo nivel de claridad y eficiencia a su experiencia de navegación, y también tiene frecuentes actualizaciones que han mejorado constantemente su fiabilidad.

Avant Browser es freeware, 100% Gratis!.

Una vulnerabilidad es recientemente descubierta en el navegador Avant por mí y se puede explotar a través del historial en IE8

vuln relacionada => http://rootdev.blogspot.com/2009/08/avant-browser-browserhome.html

###############
version probada
###############

Internet Explorer 8 (en xp home)

Avant Browser 11.7 build 35

#########
solucion
##########

No hay solución en este momento.

#############
Cronología:
#############

Descubierto: 23-07-2009
Publicado: 03-08-2009

##################
pruebas
##################

http://rootdev.blogspot.com/2009/08/avant-browser-browserhome.html

Podéis ver esta vulnerabilidad de los navegadores. Es avanzada ya que puedes explotarla a través del explorador, se sabe que la columna afectada por el historial es una secuencia de comandos de inserción en el browse:home de dinámico contenido.

Si un usuario abre el explorador y trata de ir a un sitio malicioso como por ej:

http://usuarios.lycos.es/reyfuss/id.php?id="><h1>Test html injection</h1>

Por ejemplo, si esta url de búsqueda avanzada con el navegador => http://usuarios.lycos.es/reyfuss/id.php?id="><iframe src='http://www.google.com'></iframe>

El iframe no se ejecuta correctamente en el historial, pero, cerre avant y busqué la url con IE8 y se abría avant browser.. el iframe ahora se ejecuta correctamente :-D

Se guardan las URL en el explorador del historial, aquí está la vulnerabilidad, ya que el uso del navegador Avant usa el historial de IE8 para mostrar su propio historial en el browse:home, está abierto Avant Browser y el html se ejecuta en el historial de la columna y en la mayoría de los sitios visitados.

No sé si con el anty-XSS filtro en IE8 se podría proteger de una secuencia de comandos de ataque, pero en este momento podemos pensar que esta cuestión puede tener una condición de inyección en html y un atacante puede insertar un iframe.. y este es otro vector de ataque a Avant Browser.

################ End #####################

thnx to estrella to be my ligth
thnx to Brink he is investigate with me.
thnx to all who day after day support me !!!
atentamente:
--
Lostmon (lostmon@gmail.com)

----------

thz Lost :-)

Ejecución automática de aplicaciones en Safari 4

12 mayo 2009 Publicado por cLimbo 0 comentarios
Traducción; climbo

###############################
Safari para windows lanza automáticamente archivos sin preguntar
Aviso: http://lostmon.blogspot.com/2009/05/safari-4-automatic-explorerexe-launch.html
Notificación a los vendedores: SÍ
###############################

###########
Descripción
############

La beta pública de Safari 4 (528,16) es vulnerable ya que es propensa a ejecutar aplicaciones sin preguntar.

en primer lugar mirad =>

http://msdn.microsoft.com/en-us/library/aa767914 (VS.85). aspx # app_reg
http://msdn.microsoft.com/en-us/library/aa767914 (VS.85). aspx # url_inv

En esta documentación justamente en "alerta de seguridad" dicen:


"Applications handling URL protocols must be robust
in the face of malicious data.
Because handler applications receive data from untrusted
sources, the URL and other parameter values passed to
the application may contain malicious data attempting to
exploit the handling application. For this reason, handling
applications that could initiate unwanted actions based on
external data must first confirm those actions with the user"

(Que resumiendo dice que actualmente no han encontrado un vector de ataque, y que hoy por hoy no representa una vuln en IE)

Echad un vistazo a cómo utilizar la búsqueda ms-manejador de protocolo:

http://msdn.microsoft.com/en-us/library/bb266520.aspx

y cómo mostrar los objetos de una ventana de línea de comandos:

http://www.codeproject.com/KB/system/ExplorerObjects.aspx

Con toda esta información el usuario puede componer un documento html que llame a la búsqueda "ms-manejador de protocolo" y el uso de su explorador en algunos objetos.

########
Pruebas
########

search-ms:query=microsoft&
search-ms:query=vacation&subquery=mydepartment.search-ms&
search-ms:query=seattle&crumb=kind:pics&
search-ms:query=seattle&crumb=folder:C:\MyFolder&

Si redactas un documento html con un iframe o un enlace que contenga alguna de estas búsquedas "ms url firefox", "google chrome", y "IE8" te llega a mostrar una advertencia. (Esto es correcto), pero si haces click en aceptar se te abrirá explorer.exe y ejecutará la búsqueda...

Si hacemos la misma prueba con Safari, este navegador, abre directamente el iframe o el enlace sin ningún tipo de símbolo o ninguna advertencia.

Si nos fijamos en la aplicación de este protocolo manejador, esperamos que el explorador nos muestre los objetos, ya que se puede componer una url "especial"que pueden contener objetos en el explorador concretamente en su "ubicación", usando el parámetro "track" es el parámetro para lanzar explorer.exe que puede buscar lo que sea en un determinado lugar de nuestra máquina.

por ejemplo:

search-ms:displayname=Search%20In%20Google.com&crumb=
location:%3A%3A{20D04FE0-3AEA-1069-A2D8-08002B30309D}
&stackedby=System.ItemTypeText&recurring:true

abre explorer.exe, cierra explorer.exe y tambien cierra el tab desde el que fue llamado

search-ms:displayname=Search%20In%20Google.com
&crumb=location:D%3A%5C&stackedby=System.ItemTypeText
&recurring:true

abre el explorador y explota la caja de búsqueda:

search-ms:displayname=%3D[]%20OR%20%3D%20OR%20%3D%20OR%20%3D&location:

displayname es el parámetro que se puede utilizar para suplantar la ubicación y mostrarla, por ejemplo, en este caso google.com (sus víctimas pueden creer que el navegador hace la búsqueda en google.com)

Si ponemos esta URL directamente en la barra de direcciones de Safari este navegador dice que no puede abrir esta URL porque que no conoce el programa asociado.

Pero si ponemos esta url en un iframe, safari no muestra ninguna advertencia y ejecuta esta url y busca dentro de los archivos de la víctima.

Si ponemos esta url a Firefox, muestra una advertencia, y si hacemos click en permitir, esta búsqueda se ejecuta, si pasamos la url en un enlace o en un iframe el resultado es el mismo.

Con Google Chrome si pasamos la url a la barra de direcciones, Chrome busca en google esta url (y no se ven afectados directamente) pero si ponemos la url en un iframe o en un enlace, muestra una advertencia, por lo tanto; se haría click en permitir y la búsqueda se ejecutaría.

En IE8 muestra una advertencia, pero la búsqueda no se ejecuta, porque este explorador es incorrecto, podemos ponerlos en otros exploradores y funcionan bien.

Cuando explorer.exe está activo, el proceso es llamado con el siguiente parámetro:

esta "inyección" se ejecuta a nivel de comandos => c:\windows\explorer.exe /separate,/idlist,%1,%L

He estado haciendo varias pruebas intentando tratar de obtener esta otra línea de comandos =>

c:\windows\explorer.exe /N,%windir%\system32,
/select,%windir%\system32\calc.exe

pero en este momento; no quiero dejar pasar esta línea de comandos en un iframe con la búsqueda ms-protocol.


¿Un usuario remoto puede recoger el resultado de esta búsqueda en modo local?

No, no conozco ningún modo de hacerlo, pero por ejemplo, podemos causar un DoS en el explorador simplemente creando un documento HTML con tres o cuatro iframes que exigen la búsqueda ms y puede causar la lentitud del PC o un abuso de búsqueda indexada o la petada de explorer.exe.

En un enlace con sólo poner el protocolo de búsqueda-ms: con tres o cuatro ventanas del explorador, puede causar un abuso de la memoria, y en algunos casos explorer.exe puede petar.

Yo suelo intercambiar algunos correos de MSRC (Microsoft) y la conclusión final que he sacado es: que creemos que en este momento esto no suponga una vulnerabilidad de la seguridad en IE8, ya que muestran la alerta, y no hemos encontrado un vector de ataque o alguna forma de eludir la restricciones en la aplicación búsqueda-ms para convertirlo en un acceso remoto o una ejecución remota de código.

Esta es la última respuesta de Microsoft:

#######################################

We have completed our investigation into this issue
and believe there is not a security issue here for
Microsoft to address. Our investigation has not shown
any method whereby a search-ms URL could either execute
arbitrary code or return search results to a third party.
Although additional search windows can be generated from
multiple iframe on a web page, this is a temporary DoS
condition. We can find no security issue with the search-ms
protocol itself. As such, this is not something MSRC would track.

Please let me know if you feel we have missed something
in our analysis. Otherwise, I will be closing the MSRC
case down. I do appreciate you taking the time to report
this to us and working with us throughout the investigation.
########################################

pero si recordamos que cuando llamamos a la búsqueda ms-protocolo en una página web se ejecuta lo siguiente:

c:\windows\explorer.exe /separate,/idlist,%1,%L

Ellos por el momento no la toman como una vulnerabilidad en IE pero creo que esta cuestión se debería de tener en cuenta...

###############€nd#####################

Thnx to estrella to be my ligth
Thnx to all Lostmon Team !!
Thnx The Microsoft Research Security Center
for their support. http://blogs.technet.com/msrc/
--
atentamente:
Lostmon (lostmon@gmail.com)
Web-Blog: http://lostmon.blogspot.com/

--------------------

thz Lost :-)




IE8 beta RC1 res://ieframe.dll/acr_error.htm Spoofing

06 marzo 2009 Publicado por cLimbo 0 comentarios
###########################################
IE8 beta RC1 res: / / Ieframe.dll / acr_error.htm Spoff
Vendedor: www.microsoft.com
Avisado por: http://lostmon.blogspot.com/2009/03/ie8-beta-c1-resieframedllacrerrorhtm.html
Notificado al vendedor: Sí Disponibilidad del exploit: Sí
############################################


Internet Explorer 8 tiene una vulnerabilidad que permite a los usuarios remotos
spoofear el nombre del dominio en 'Ieframe.dll' que se establece en el archivo 'acr_error.htm' en res: URI es desde donde maneja cualquier usuario remoto pudiendo así
crear una URL maligna que muestra el nombre de dominio, por ejemplo,
"google.com", (pero si clickamos en la url de google nos lleva a otros sítios, es lo llamado spoofing)

#################
Prueba del concepto
#################

PoC IE8 Spoff

#######################################

Thnx To estrella to be my ligth
Thnx to all Lostmon Team.

--
atentamente:
Lostmon (lostmon@gmail.com)

---------------

thz Lost ;-)