م. عبدالعزيز الشمري
م. عبدالعزيز الشمري

@IT2CAM

7 تغريدة 215 قراءة Apr 05, 2020
#ثريد
تطبيق عملي لثغرة
Cross Site Scripting
XSS 🛠
اليوم بنجرب نطبق عملياً بطريقة مبسطة جداً لإستغلال ثغرة XSS اللي شرحناها سابقاً.
راح نستغل ثغرة XSS على الموقع التالي :
testhtml5.vulnweb.com
( موقع مخصص للتدريب على ثغره XSS )
نبدا بالتطبيق :
1- نفحص الصفحة المتوقع انها تحتوي على ثغره XSS ، من خلال موقع GEEK FLARE :
gf.dev
2- النتيجة :
الموقع ممكن ان يحتوي على ثغرة XXS.
3- بكذا نقدر نضيف كود JavaScript لإستغلال الثغرة.
مثال : بضيف كود JavaScript لإنشاء تنبيه لاي شخص يدخل الصفحة بدون موافقه صاحب الموقع 💻.
الكود:
javascript:alert("test")
بمكان كلمة test تكتب الكلام اللي حاب يظهر وقت التنبيه.
بالاخير يكون كذا شكل الرابط :
4- ارسال الرابط لاي شخص.
مشكلة : وقت ارسال الرابط مابيكون الرابط مكتمل وبكذا مابيطلع التنبيه اللي اضفناه بلغة JavaScript لان المفترض الرابط مايحتوي على اقواس او علامات تنصيص مثل الصوره :
الحل : تحويله لرابط مُختصر عن طريق موقع bitly :
bitly.com
وبكذا انتهينا من التجربة واتمنى اني افدتكم بطريقة مبسطه ومفهومة ، واتمنى اي شخص طبق الشرح ينزل رابط او صورة لتطبيقه 💛
🔻🔻🔻
bit.ly

جاري تحميل الاقتراحات...