Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CrossSiteContentHijacking — Flash、PDF、Silverlightを使用したコンテンツハイジャッキングの概念実証 | Kitploit
ツール/GitHubGitHub/nccgroup/crosssitecontenthijacking
脆弱性分析ウェブアプリケーション悪用データ流出ウェブセキュリティペネトレーションテスト設定ミス
GitHubnccgroup/crosssitecontenthijacking

CrossSiteContentHijacking

Flash、PDF、Silverlightを使用したコンテンツハイジャッキングの概念実証

リポジトリを見る
385967年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

クロスサイトコンテンツ(データ)ハイジャッキング(XSCH)PoCプロジェクト

ライセンス

AGPLのもとで公開されています(詳細はLICENSEを参照)。

説明

このプロジェクトは、以下の概念実証(PoC)を提供するために使用できます。

  • 安全でないポリシーファイル(crossdomain.xmlまたはclientaccesspolicy.xml)を持つWebサイトを、その内容を読み取ることによって悪用する。
  • ファイルの内容を適切にチェックしない、またはダウンロード処理中にContent-DispositionヘッダーなしでSWFやPDFファイルのアップロードを許可する、安全でないファイルアップロード機能を悪用する。このシナリオでは、作成したSWF、XAP、またはPDFファイルを.JPGなどの任意の拡張子でターゲットWebサイトにアップロードする必要があります。次に、「Object File」の値をアップロードしたファイルのURLに設定して、ターゲットWebサイトのコンテンツを読み取ります。
  • CVE-2011-2461を悪用する(詳細は参照情報を参照)
  • 安全でないHTML5クロスオリジンリソースシェアリング(CORS)ヘッダーを持つWebサイトを悪用する

注:.XAPファイルは他の任意の拡張子に名前を変更できますが、クロスドメインでの読み込みはできなくなります。Silverlightは指定されたURLに基づいてファイル拡張子を判別し、.XAPでない場合はそれを無視するようです。これは、Webサイトがユーザーに実際のファイル名の後に「;」または「/」を使用して「.XAP」拡張子を追加することを許可している場合に、依然として悪用される可能性があります。

使用方法

  • 安全でないポリシーファイルを悪用する:
    1. ContentHijackingディレクトリをWebサーバーでホストします。
    2. index.htmlページを閲覧します(ContentHijackingLoader.htmlにリダイレクトされます)。
    3. HTMLページの「Object File」フィールドを、「objects」ディレクトリ内の適切なオブジェクトに変更します(「xfa-manual-ContentHijacking.pdf」は使用できません)。
  • 安全でないファイルアップロード/ダウンロードを悪用する:
    1. 「objects」ディレクトリからオブジェクトファイルを被害者サーバーにアップロードします。これらのファイルは、別のドメインにアップロードする際に別の拡張子に名前を変更することもできます(この目的のためには、最初にFlashを使用し、次にPDFを使用します。Silverlight XAPファイルは通常、別のドメインの別の拡張子では機能しないため)。
    2. 「Object File」フィールドは、アップロードされたファイルの場所に設定する必要があります。
  • CVE-2011-2461を悪用する
    1. 「Object File」フィールドは、脆弱なファイルに設定する必要があります。
    2. 「Type」フィールドのドロップダウンリストから「Flash CVE-2011-2461 Only」オプションを選択します。
  • 安全でないCORSポリシーを悪用する:
    1. 「Object File」フィールドは、ローカルの「ContentHijacking.html」ファイルに設定できます。ターゲットドメインにHTMLファイルをアップロードできる場合、CORSを使用するよりもはるかに簡単にXSS問題を悪用できます。

注:.XAPファイルは他の任意の拡張子に名前を変更できますが、クロスドメインでの読み込みはできなくなります。Silverlightは指定されたURLに基づいてファイル拡張子を判別し、.XAPでない場合はそれを無視するようです。これは、Webサイトがユーザーに実際のファイル名の後に「;」または「/」を使用して「.XAP」拡張子を追加することを許可している場合に、依然として悪用される可能性があります。

注:Silverlightが.XAPファイルをクロスドメインで要求する場合、コンテンツタイプは application/x-silverlight-app である必要があります。

注:PDFファイルはAdobe Readerビューアでのみ使用できます(ChromeやFirefoxの内蔵PDFビューアでは機能しません)。

注:静的コンテンツまたは一般にアクセス可能なデータを読み取ることは、問題とは見なされません。アドバイザリから偽陽性の結果を削除することが重要です。 "Access-Control-Allow-Origin" ヘッダーでアスタリスク("*")文字のみを使用することは問題ではないことに注意してください。

使用例:

  • Adobe Readerを備えたIEの場合: https://15.rs/ContentHijacking/ContentHijackingLoader.html?objfile=https://15.rs/ContentHijacking/objects/ContentHijacking.pdf&objtype=pdf&target=https://0me.me/&postdata=param1=foobar&logmode=all&regex=owasp.*&isauto=1
  • SWFをサポートする任意のブラウザの場合: http://15.rs/ContentHijacking/ContentHijackingLoader.html?objfile=http://0me.me/ContentHijacking/objects/ContentHijacking.swf&objtype=flash&target=http://0me.me/&postdata=&logmode=result&regex=&isauto=1

セキュリティ問題を解決するための一般的な推奨事項

アップロードを許可するファイルタイプは、ビジネス機能に必要なものだけに制限する必要があります。

アプリケーションは、サーバーにアップロードされたすべてのファイルに対してフィルタリングとコンテンツチェックを実行する必要があります。ファイルは、他のユーザーが利用できるようになる前に、徹底的にスキャンおよび検証される必要があります。疑わしい場合は、そのファイルは破棄されるべきです。

静的ファイルの応答に「Content-Disposition: Attachment」および「X-Content-Type-Options: nosniff」ヘッダーを追加すると、FlashまたはPDFベースのクロスサイトコンテンツハイジャッキング攻撃からWebサイトを保護できます。この方法は、ファイルのダウンロードを扱うすべてのモジュールにおいて、ユーザーがダウンロードする必要があるすべてのファイルに対して実行することをお勧めします。この方法は、Silverlightまたは同様のオブジェクトを使用した攻撃に対してWebサイトを完全に保護するものではありませんが、特にPDFファイルのアップロードが許可されている場合に、Adobe FlashおよびPDFオブジェクトの使用リスクを軽減できます。

Flash/PDF(crossdomain.xml)またはSilverlight(clientaccesspolicy.xml)のクロスドメインポリシーファイルは、使用されておらず、FlashまたはSilverlightアプリケーションがWebサイトと通信するためのビジネス要件がない場合は、削除する必要があります。

クロスドメインアクセスは、信頼され、アクセスを必要とする最小限のドメインセットに制限する必要があります。アクセスポリシーは、特に「uri」属性の値でワイルドカード文字が使用されている場合、弱いまたは安全でないと見なされます。

Silverlightアプリケーションに使用される「crossdomain.xml」ファイルは、ドメイン属性でワイルドカード("*")文字のみを受け入れることができるため、弱いと見なされるべきです。

corssdomain.xmlおよびclientaccesspolicy.xmlファイルでは、ブラウザキャッシュを無効にする必要があります。これにより、Webサイトは必要に応じてファイルを簡単に更新したり、Webサービスへのアクセスを制限したりできます。クライアントアクセスポリシーファイルがチェックされると、ブラウザセッション中はその効果が持続するため、キャッシュ無効化がエンドユーザーに与える影響は最小限です。これは、ターゲットWebサイトのコンテンツとポリシーファイルのセキュリティおよび複雑さに基づいて、低リスクまたは情報提供レベルのリスク問題として提起できます。

CORSヘッダーは、静的または一般にアクセス可能なデータに対してのみ有効になるようにレビューされるべきです。そうでない場合、「Access-Control-Allow-Origin」ヘッダーには承認されたアドレスのみを含める必要があります。「Access-Control-Allow-Credentials」などの他のCORSヘッダーは、必要な場合にのみ使用する必要があります。「Access-Control-Allow-Methods」や「Access-Control-Allow-Headers」などのCORSヘッダー内の項目は、不要な場合はレビューして削除する必要があります。

注:「Referer」ヘッダーの使用は解決策にはなりません。このヘッダーは、例えばAdobe ReaderとPDFを使用してPOSTリクエストを送信することで設定できるためです(「objects」ディレクトリ内の「xfa-manual-ContentHijacking.pdf」ファイルを参照)。更新:「referer」ヘッダーの設定はAdobeによって対処されています。ただし、そのバイパスを見つけない限りは。

プロジェクトページ

最新の更新情報やヘルプについては、プロジェクトページを参照してください:https://github.com/nccgroup/CrossSiteContentHijacking

著者

NCC GroupのSoroush Dalili(@irsdl)

参照情報

JPGファイルをアップロードするだけでもクロスドメインデータハイジャッキング(クライアントサイド攻撃)につながる可能性があります! https://soroush.secproject.com/blog/2014/05/even-uploading-a-jpg-file-can-lead-to-cross-domain-data-hijacking-client-side-attack/

複数のPDF脆弱性 - ステロイド上のテキストと画像 http://insert-script.blogspot.co.at/2014/12/multiple-pdf-vulnerabilites-text-and.html

Silverlightを使用したHTTP通信とセキュリティ http://msdn.microsoft.com/en-gb/library/cc838250(v=vs.95).aspx

Silverlightのクロスドメインおよびクライアントアクセスポリシーファイルの説明 http://www.devtoolshed.com/explanation-cross-domain-and-client-access-policy-files-silverlight

クロスドメインポリシーファイル仕様 http://www.adobe.com/devnet/articles/crossdomain_policy_file_spec.html

HTTPストリーミング用のcrossdomain.xmlファイルの設定 http://www.adobe.com/devnet/adobe-media-server/articles/cross-domain-xml-for-streaming.html

google.comでのCVE-2011-2461の悪用 http://blog.mindedsecurity.com/2015/03/exploiting-cve-2011-2461-on-googlecom.html

ツールをダウンロード