Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CrossSiteContentHijacking — Proof-of-Concept für Content-Hijacking mit Flash, PDF und Silverlight | Kitploit
Tools/GitHubGitHub/nccgroup/crosssitecontenthijacking
SchwachstellenanalyseWebanwendungs-ExploitationDatenexfiltrationWebsicherheitPenetrationstestsFehlkonfiguration
GitHubnccgroup/crosssitecontenthijacking

CrossSiteContentHijacking

Proof-of-Concept für Content-Hijacking mit Flash, PDF und Silverlight

Repository anzeigen
385965vor 7 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Cross-Site Content (Data) Hijacking (XSCH) PoC-Projekt

Lizenz

Veröffentlicht unter AGPL (siehe LICENSE für weitere Informationen).

Beschreibung

Dieses Projekt kann verwendet werden, um einen Proof of Concept für Folgendes zu liefern:

  • Ausnutzen von Websites mit unsicheren Richtliniendateien (crossdomain.xml oder clientaccesspolicy.xml), indem deren Inhalte gelesen werden.
  • Ausnutzen unsicherer Datei-Upload-Funktionen, die die Dateiinhalte nicht ordnungsgemäß prüfen oder das Hochladen von SWF- oder PDF-Dateien ohne Content-Disposition-Header während des Download-Vorgangs erlauben. In diesem Szenario sollte die erstellte SWF-, XAP- oder PDF-Datei mit einer beliebigen Erweiterung wie z. B. .JPG auf die Zielwebsite hochgeladen werden. Anschließend sollte der Wert "Object File" auf die URL der hochgeladenen Datei gesetzt werden, um die Inhalte der Zielwebsite zu lesen.
  • Ausnutzen von CVE-2011-2461 (siehe die Referenzen für weitere Details)
  • Ausnutzen von Websites mit unsicheren HTML5-CORS-Headern (Cross-Origin Resource Sharing)

Hinweis: .XAP-Dateien können in eine beliebige andere Erweiterung umbenannt werden, aber sie können nicht mehr domänenübergreifend geladen werden. Es scheint, dass Silverlight die Dateierweiterung anhand der bereitgestellten URL ermittelt und sie ignoriert, wenn sie nicht .XAP ist. Dies kann weiterhin ausgenutzt werden, wenn eine Website es Benutzern erlaubt, ";" oder "/" nach dem tatsächlichen Dateinamen zu verwenden, um eine ".XAP"-Erweiterung hinzuzufügen.

Verwendung

  • Ausnutzen einer unsicheren Richtliniendatei:
  1. Hosten Sie das ContentHijacking-Verzeichnis mit einem Webserver.
  2. Rufen Sie die index.html-Seite auf (Sie werden zu ContentHijackingLoader.html weitergeleitet).
  3. Ändern Sie das Feld "Object File" auf der HTML-Seite zu einem geeigneten Objekt aus dem Verzeichnis "objects" ("xfa-manual-ContentHijacking.pdf" kann nicht verwendet werden).
  • Ausnutzen eines unsicheren Datei-Uploads/-Downloads:
    1. Laden Sie eine Objektdatei aus dem Verzeichnis "objects" auf den Opfer-Server hoch. Diese Dateien können auch mit einer anderen Erweiterung umbenannt werden, wenn sie auf eine andere Domäne hochgeladen werden (verwenden Sie zu diesem Zweck zuerst Flash und dann PDF, da Silverlight-XAP-Dateien normalerweise nicht mit einer anderen Erweiterung von einer anderen Domäne funktionieren).
    2. Das Feld "Object File" sollte auf den Speicherort der hochgeladenen Datei gesetzt werden.
  • Ausnutzen von CVE-2011-2461:
    1. Das Feld "Object File" sollte auf die anfällige Datei gesetzt werden.
    2. Wählen Sie die Option "Flash CVE-2011-2461 Only" aus der Dropdown-Liste des Felds "Type".
  • Ausnutzen einer unsicheren CORS-Richtlinie:
    1. Das Feld "Object File" kann auf die lokale Datei "ContentHijacking.html" gesetzt werden. Wenn Sie eine HTML-Datei in Ihrer Zieldomäne hochladen können, können Sie XSS-Probleme viel einfacher ausnutzen als mit CORS.
  • Hinweis: .XAP-Dateien können in eine beliebige andere Erweiterung umbenannt werden, aber sie können nicht mehr domänenübergreifend geladen werden. Es scheint, dass Silverlight die Dateierweiterung anhand der bereitgestellten URL ermittelt und sie ignoriert, wenn sie nicht .XAP ist. Dies kann weiterhin ausgenutzt werden, wenn eine Website es Benutzern erlaubt, ";" oder "/" nach dem tatsächlichen Dateinamen zu verwenden, um eine ".XAP"-Erweiterung hinzuzufügen.

    Hinweis: Wenn Silverlight eine .XAP-Datei domänenübergreifend anfordert, muss der Inhaltstyp wie folgt sein: application/x-silverlight-app.

    Hinweis: PDF-Dateien können nur im Adobe Reader Viewer verwendet werden (sie funktionieren nicht mit den integrierten PDF-Viewern von Chrome und Firefox).

    Hinweis: Das Lesen statischer Inhalte oder öffentlich zugänglicher Daten kann nicht als Problem betrachtet werden. Es ist wichtig, falsch-positive Ergebnisse aus Ihren Advisories zu entfernen. Beachten Sie, dass die alleinige Verwendung eines Sternchens ("*") im "Access-Control-Allow-Origin"-Header kein Problem darstellt.

    Verwendungsbeispiel:

    • im IE mit Adobe Reader: https://15.rs/ContentHijacking/ContentHijackingLoader.html?objfile=https://15.rs/ContentHijacking/objects/ContentHijacking.pdf&objtype=pdf&target=https://0me.me/&postdata=param1=foobar&logmode=all&regex=owasp.*&isauto=1
    • in jedem Browser, der SWF unterstützt: http://15.rs/ContentHijacking/ContentHijackingLoader.html?objfile=http://0me.me/ContentHijacking/objects/ContentHijacking.swf&objtype=flash&target=http://0me.me/&postdata=&logmode=result&regex=&isauto=1

    Allgemeine Empfehlung zur Behebung des Sicherheitsproblems

    Die Dateitypen, die hochgeladen werden dürfen, sollten auf diejenigen beschränkt werden, die für die Geschäftsfunktionalität erforderlich sind.

    Die Anwendung sollte Filterung und Inhaltsprüfung für alle Dateien durchführen, die auf den Server hochgeladen werden. Dateien sollten gründlich gescannt und validiert werden, bevor sie anderen Benutzern zur Verfügung gestellt werden. Im Zweifelsfall sollte die Datei verworfen werden.

    Das Hinzufügen der Header "Content-Disposition: Attachment" und "X-Content-Type-Options: nosniff" zur Antwort statischer Dateien sichert die Website gegen Flash- oder PDF-basierte Cross-Site-Content-Hijacking-Angriffe. Es wird empfohlen, diese Vorgehensweise für alle Dateien anzuwenden, die Benutzer in allen Modulen, die sich mit Dateidownloads befassen, herunterladen müssen. Obwohl diese Methode die Website nicht vollständig gegen Angriffe mit Silverlight oder ähnlichen Objekten absichert, kann sie das Risiko der Verwendung von Adobe Flash- und PDF-Objekten verringern, insbesondere wenn das Hochladen von PDF-Dateien erlaubt ist.

    Flash/PDF (crossdomain.xml) oder Silverlight (clientaccesspolicy.xml) Cross-Domain-Richtliniendateien sollten entfernt werden, wenn sie nicht verwendet werden und keine geschäftliche Anforderung für Flash- oder Silverlight-Anwendungen besteht, mit der Website zu kommunizieren.

    Der domänenübergreifende Zugriff sollte auf eine minimale Menge vertrauenswürdiger Domänen beschränkt werden, die Zugriff benötigen. Eine Zugriffsrichtlinie gilt als schwach oder unsicher, wenn ein Platzhalterzeichen verwendet wird, insbesondere im Wert des Attributs "uri".

    Jede "crossdomain.xml"-Datei, die für Silverlight-Anwendungen verwendet wird, sollte als schwach betrachtet werden, da sie nur ein Platzhalterzeichen ("*") im Domain-Attribut akzeptieren kann.

    Das Browser-Caching sollte für die corssdomain.xml- und clientaccesspolicy.xml-Dateien deaktiviert werden. Dies ermöglicht es der Website, die Datei bei Bedarf einfach zu aktualisieren oder den Zugriff auf die Webdienste einzuschränken. Sobald die Clientzugriffsrichtliniendatei geprüft wurde, bleibt sie für die Browsersitzung in Kraft, sodass die Auswirkungen des Nicht-Cachings auf den Endbenutzer minimal sind. Dies kann je nach Inhalt der Zielwebsite sowie Sicherheit und Komplexität der Richtliniendatei(en) als geringes oder informatives Risiko gemeldet werden.

    CORS-Header sollten so überprüft werden, dass sie nur für statische oder öffentlich zugängliche Daten aktiviert sind. Andernfalls sollte der "Access-Control-Allow-Origin"-Header nur autorisierte Adressen enthalten. Andere CORS-Header wie "Access-Control-Allow-Credentials" sollten nur verwendet werden, wenn sie erforderlich sind. Elemente innerhalb der CORS-Header wie "Access-Control-Allow-Methods" oder "Access-Control-Allow-Headers" sollten überprüft und entfernt werden, wenn sie nicht erforderlich sind.

    Hinweis: Die Verwendung des "Referer"-Headers kann keine Lösung sein, da es möglich ist, diesen Header beispielsweise durch das Senden einer POST-Anfrage mit Adobe Reader und PDF zu setzen (siehe die Datei "xfa-manual-ContentHijacking.pdf" im Verzeichnis "objects"). Update: Das Setzen des "Referer"-Headers wurde von Adobe behoben, es sei denn, Sie finden auch einen Bypass dafür ;)

    Projektseite

    Aktuelle Updates/Hilfe finden Sie auf der Projektseite: https://github.com/nccgroup/CrossSiteContentHijacking

    Autor

    Soroush Dalili (@irsdl) von der NCC Group

    Referenzen

    Schon das Hochladen einer JPG-Datei kann zu Cross-Domain-Data-Hijacking führen (Client-seitiger Angriff)! https://soroush.secproject.com/blog/2014/05/even-uploading-a-jpg-file-can-lead-to-cross-domain-data-hijacking-client-side-attack/

    Mehrere PDF-Schwachstellen – Text und Bilder auf Steroiden http://insert-script.blogspot.co.at/2014/12/multiple-pdf-vulnerabilites-text-and.html

    HTTP-Kommunikation und Sicherheit mit Silverlight http://msdn.microsoft.com/en-gb/library/cc838250(v=vs.95).aspx

    Erklärung von Cross-Domain- und Client-Zugriffsrichtliniendateien für Silverlight http://www.devtoolshed.com/explanation-cross-domain-and-client-access-policy-files-silverlight

    Spezifikation der Cross-Domain-Richtliniendatei http://www.adobe.com/devnet/articles/crossdomain_policy_file_spec.html

    Festlegen einer crossdomain.xml-Datei für HTTP-Streaming http://www.adobe.com/devnet/adobe-media-server/articles/cross-domain-xml-for-streaming.html

    Ausnutzen von CVE-2011-2461 auf google.com http://blog.mindedsecurity.com/2015/03/exploiting-cve-2011-2461-on-googlecom.html

    Tool herunterladen