Bypass XSS per editor di testo RTF

Jan 09 2023
Suggerimenti per aggirare i filtri XSS in editor di testo RTF come TinyMCE Introduzione Come cacciatori di taglie di bug e pen-tester, è fondamentale sapere come aggirare i filtri XSS come TinyMCE. Gli editor di testo RTF tendono a consentire i tag HTML in base alla progettazione e utilizzano filtri per impedire XSS.

Suggerimenti per aggirare i filtri XSS in editor di testo RTF come TinyMCE

introduzione

Come cacciatori di taglie di bug e pen-tester, è fondamentale sapere come aggirare i filtri XSS come TinyMCE. Gli editor di testo RTF tendono a consentire i tag HTML in base alla progettazione e utilizzano filtri per impedire XSS.

1. Inizia con funzioni integrate e sonde di base

Innanzitutto, prova tutte le funzioni integrate come grassetto, collegamenti e immagini incorporate.

Ora vai su Burp Repeater per vedere cosa ha fatto l'applicazione per la richiesta e la risposta HTTP.

Quindi inizia a testare altri tag HTML non inclusi nell'editor, come <iframe>e <embed>. Puoi utilizzare strumenti come Burp Intruder per aiutarti a confondere questi tag e vedere cosa passa attraverso il filtro.

2. Controlla se qualcosa è stato rimosso

Uno dei miei modi preferiti per aggirare i filtri XSS è far passare il tuo payload oltre il filtro offuscandolo con contenuto rimosso. Ad esempio, se il filtro sta rimuovendo il </p>tag, puoi provare un payload come <</p>iframe src=javascript:alert()//vedere se riesce a passare.

In questo caso il payload offuscato:

<</p>iframe src=javascript:alert()//

<iframe src=javascript:alert()//

3. Sono consentiti tag HTML con sorgenti?

Se il filtro consente tag HTML con sorgenti, come <a>, <iframe>, <embed>o <object>, puoi provare a inserire il tuo payload nell'URL.

Innanzitutto, prova questa sonda per confermare che consente protocolli arbitrari nella sorgente dell'URL:

<a href="aaa:bbb">x</a>

<a href="j%26Tab%3bavascript%26colon%3ba%26Tab%3blert()">x</a>

Di per sé, <a href="javascript:alert()">xxx</a>verrebbe bloccato dal filtro XSS, ma l'offuscamento dell'URL consente di aggirare il filtro.

Altre risorse per le tecniche XSS:

Seguimi su Twitter per consigli quotidiani sull'hacking:

https://twitter.com/TakSec

Buona caccia!

—Mike Takahashi

The Grey Area è una raccolta di ottimi post sulla sicurezza informatica e sull'informatica. I migliori articoli sono evidenziati in una newsletter settimanale, inviata ogni mercoledì. Per ricevere aggiornamenti ogni volta che The Grey Area pubblica un articolo, controlla la nostra pagina Twitter, @TGAonMedium .