DOM Invader bilan web message DOM XSS ni test qilish
Web message DOM XSS web xabar uchun mo'ljallangan origin jo'natuvchiga ishonib, u xabarda zararli ma'lumot uzatmaydi deb hisoblaganda va ma'lumotni sink'ka uzatib, uni xavfsiz bo'lmagan tarzda qayta ishlaganda yuzaga keladi.
Ilovalarni web message DOM XSS bo'yicha sinash uchun DOM Invader'dan foydalanishingiz mumkin. DOM Invader postMessage() metodi orqali yuborilgan har qanday xabarni jurnalga yozish, shuningdek web xabarlarni o'zgartirib qayta yuborish imkonini beradi.
Source va sink'lar haqida ko'proq bilish uchun DOM'ga asoslangan zaifliklar sahifasiga qarang.
Eslatma
DOM Invader Burp brauzeriga oldindan o'rnatilgan. U sukut bo'yicha o'chirilgan, chunki uning ba'zi imkoniyatlari boshqa sinov ishlaringizga xalaqit berishi mumkin.
Boshlashdan oldin
- DOM Invader'ni yoqing. Batafsil ma'lumot uchun DOM Invader'ni yoqish sahifasiga qarang.
- DOM Invader sozlamalari menyusidan Postmessage interception ni yoqing. Batafsil ma'lumot uchun DOM Invader'ning asosiy sozlamalari bo'limiga qarang.
Qadamlar
Quyidagi jarayonlarni Web xabarlar yordamida DOM XSS laboratoriyasida bajarib ko'rishingiz mumkin.
- Maqsadli veb-saytingizga kirish uchun Burp brauzeridan foydalaning.
- Brauzer oynasini o'ng tugma bilan bosing va Inspect ni tanlang.
- DOM Invader yorlig'ini tanlang, so'ngra o'ng paneldan Messages ni tanlang. DOM Invader ekspluatatsiya qilinishi mumkin deb belgilagan xabarlarni ko'rasiz.
- Har bir xabarni ko'rib chiqish uchun uni bosing va xabarning
origin,datayokisourcexususiyatlariga mijoz tomonidagi JavaScript murojaat qiladimi yoki yo'qmi tekshiring:- Agar
originxususiyatiga murojaat qilinmasa, ehtimol origin tekshirilmayapti. - Agar
dataxususiyatiga murojaat qilinmasa, xabardan foydalanib hujum qilish mumkin emas. - Agar
sourcexususiyatiga murojaat qilinmasa, ehtimol manba (odatda iframe) tekshirilmayapti.
- Agar
Xabar haqidagi ma'lumotdan ekspluatatsiya tuzishda foydalanishingiz mumkin. O'zgartirilgan web xabarni yuborish uchun DOM Invader'dan foydalaning:
- Messages ko'rinishidan xabar tafsilotlari oynasini ochish uchun istalgan xabarni bosing.
- Ma'lumot qaysi turdagi sink'ka tushishini aniqlash uchun xabar ma'lumotlarini ko'rib chiqing.
- Data maydonini sink turiga mos keladigan ekspluatatsiya bilan tahrirlang.
- Send tugmasini bosing.
- Agar foydalanib hujum qilish mumkin bo'lgan zaiflikni topsangiz, proof of concept yaratish uchun DOM Invader'dan foydalaning:
- Xabar tafsilotlari oynasini ochish uchun zaif xabarni tanlang.
- Qiymatlarni ekspluatatsiyangiz uchun zarur tarzda o'zgartiring.
- HTML'ni klipbordga saqlash uchun Build PoC ni bosing.