Bypass XSS per editor di testo RTF
Suggerimenti per aggirare i filtri XSS in editor di testo RTF come TinyMCE
introduzione
Come cacciatori di taglie di bug e pen-tester, è fondamentale sapere come aggirare i filtri XSS come TinyMCE. Gli editor di testo RTF tendono a consentire i tag HTML in base alla progettazione e utilizzano filtri per impedire XSS.
1. Inizia con funzioni integrate e sonde di base
Innanzitutto, prova tutte le funzioni integrate come grassetto, collegamenti e immagini incorporate.
Ora vai su Burp Repeater per vedere cosa ha fatto l'applicazione per la richiesta e la risposta HTTP.
Quindi inizia a testare altri tag HTML non inclusi nell'editor, come <iframe>e <embed>. Puoi utilizzare strumenti come Burp Intruder per aiutarti a confondere questi tag e vedere cosa passa attraverso il filtro.
2. Controlla se qualcosa è stato rimosso
Uno dei miei modi preferiti per aggirare i filtri XSS è far passare il tuo payload oltre il filtro offuscandolo con contenuto rimosso. Ad esempio, se il filtro sta rimuovendo il </p>tag, puoi provare un payload come <</p>iframe src=javascript:alert()//vedere se riesce a passare.
In questo caso il payload offuscato:
<</p>iframe src=javascript:alert()//
<iframe src=javascript:alert()//
3. Sono consentiti tag HTML con sorgenti?
Se il filtro consente tag HTML con sorgenti, come <a>, <iframe>, <embed>o <object>, puoi provare a inserire il tuo payload nell'URL.
Innanzitutto, prova questa sonda per confermare che consente protocolli arbitrari nella sorgente dell'URL:
<a href="aaa:bbb">x</a>
<a href="j%26Tab%3bavascript%26colon%3ba%26Tab%3blert()">x</a>
Di per sé, <a href="javascript:alert()">xxx</a>verrebbe bloccato dal filtro XSS, ma l'offuscamento dell'URL consente di aggirare il filtro.
Altre risorse per le tecniche XSS:
Seguimi su Twitter per consigli quotidiani sull'hacking:
https://twitter.com/TakSec
Buona caccia!
—Mike Takahashi
The Grey Area è una raccolta di ottimi post sulla sicurezza informatica e sull'informatica. I migliori articoli sono evidenziati in una newsletter settimanale, inviata ogni mercoledì. Per ricevere aggiornamenti ogni volta che The Grey Area pubblica un articolo, controlla la nostra pagina Twitter, @TGAonMedium .

![Che cos'è un elenco collegato, comunque? [Parte 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































