Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CrossSiteContentHijacking — Проверка концепции перехвата контента с использованием Flash, PDF и Silverlight | Kitploit
Инструменты/GitHubGitHub/nccgroup/crosssitecontenthijacking
Анализ уязвимостейЭксплуатация веб-приложенийЭксфильтрация данныхВеб-безопасностьТестирование на ПроникновениеНеправильная Конфигурация
GitHubnccgroup/crosssitecontenthijacking

CrossSiteContentHijacking

Проверка концепции перехвата контента с использованием Flash, PDF и Silverlight

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
385967 лет назадПроверено Kitploit

PoC-проект межсайтового перехвата контента (данных) (XSCH)

Лицензия

Распространяется под лицензией AGPL (см. LICENSE для получения дополнительной информации).

Описание

Этот проект можно использовать для демонстрации proof-of-concept (PoC) следующих видов атак:

  • Эксплуатация веб-сайтов с небезопасными файлами политик (crossdomain.xml или clientaccesspolicy.xml) путём чтения их содержимого.
  • Эксплуатация небезопасных функций загрузки файлов, которые не проверяют должным образом содержимое файлов или позволяют загружать SWF- или PDF-файлы без заголовка Content-Disposition в процессе скачивания. В этом сценарии созданный SWF-, XAP- или PDF-файл должен быть загружен на целевой веб-сайт с любым расширением, например .JPG. Затем значение поля «Object File» должно быть установлено в URL загруженного файла, чтобы прочитать содержимое целевого веб-сайта.
  • Эксплуатация CVE-2011-2461 (см. раздел «Ссылки» для получения более подробной информации)
  • Эксплуатация веб-сайтов с небезопасными заголовками HTML5 для кросс-доменного обмена ресурсами (CORS)

Примечание: .XAP-файлы можно переименовать в любое другое расширение, но их больше нельзя загружать кросс-доменно. Похоже, Silverlight определяет расширение файла на основе указанного URL и игнорирует его, если это не .XAP. Это по-прежнему можно эксплуатировать, если веб-сайт позволяет пользователям использовать ";" или "/" после фактического имени файла, чтобы добавить расширение ".XAP".

Использование

  • Эксплуатация небезопасного файла политики:
    1. Разместите каталог ContentHijacking на веб-сервере.
    2. Откройте страницу index.html (произойдёт перенаправление на ContentHijackingLoader.html).
    3. Измените поле «Object File» на HTML-странице, указав подходящий объект из каталога «objects» (файл «xfa-manual-ContentHijacking.pdf» использовать нельзя).
  • Эксплуатация небезопасной загрузки/скачивания файлов:
    1. Загрузите объектный файл из каталога «objects» на сервер жертвы. Эти файлы также можно переименовать с другим расширением при загрузке на другой домен (для этой цели сначала используйте Flash, затем PDF, так как XAP-файлы Silverlight обычно не работают с другим расширением на другом домене).
    2. Поле «Object File» должно быть установлено в расположение загруженного файла.
  • Эксплуатация CVE-2011-2461
    1. Поле «Object File» должно быть установлено на уязвимый файл.
    2. Выберите вариант «Flash CVE-2011-2461 Only» из раскрывающегося списка поля «Type».
  • Эксплуатация небезопасной CORS-политики:
    1. Поле «Object File» может быть установлено на локальный файл «ContentHijacking.html». Если вы можете загрузить HTML-файл на целевой домен, вы можете эксплуатировать XSS-уязвимости гораздо проще, чем с помощью CORS.

Примечание: .XAP-файлы можно переименовать в любое другое расширение, но их больше нельзя загружать кросс-доменно. Похоже, Silverlight определяет расширение файла на основе указанного URL и игнорирует его, если это не .XAP. Это по-прежнему можно эксплуатировать, если веб-сайт позволяет пользователям использовать ";" или "/" после фактического имени файла, чтобы добавить расширение ".XAP".

Примечание: Когда Silverlight запрашивает .XAP-файл кросс-доменно, тип содержимого должен быть: application/x-silverlight-app.

Примечание: PDF-файлы можно использовать только в просмотрщике Adobe Reader (они не будут работать со встроенными PDF-просмотрщиками Chrome и Firefox).

Примечание: Чтение статического содержимого или данных, находящихся в открытом доступе, не может считаться проблемой. Важно удалять ложноположительные результаты из ваших бюллетеней безопасности. Обратите внимание, что использование одного символа звёздочки ("*") в заголовке «Access-Control-Allow-Origin» само по себе не является проблемой.

Пример использования:

  • в IE с Adobe Reader: https://15.rs/ContentHijacking/ContentHijackingLoader.html?objfile=https://15.rs/ContentHijacking/objects/ContentHijacking.pdf&objtype=pdf&target=https://0me.me/&postdata=param1=foobar&logmode=all&regex=owasp.*&isauto=1
  • в любых браузерах, поддерживающих SWF: http://15.rs/ContentHijacking/ContentHijackingLoader.html?objfile=http://0me.me/ContentHijacking/objects/ContentHijacking.swf&objtype=flash&target=http://0me.me/&postdata=&logmode=result&regex=&isauto=1

Общие рекомендации по устранению проблемы безопасности

Типы файлов, разрешённых к загрузке, должны быть ограничены только теми, которые необходимы для бизнес-функциональности.

Приложение должно выполнять фильтрацию и проверку содержимого любых файлов, загружаемых на сервер. Файлы должны быть тщательно просканированы и проверены перед тем, как стать доступными другим пользователям. При любых сомнениях файл следует отбрасывать.

Добавление заголовков «Content-Disposition: Attachment» и «X-Content-Type-Options: nosniff» в ответ для статических файлов защитит веб-сайт от атак межсайтового перехвата контента на основе Flash или PDF. Рекомендуется применять эту практику ко всем файлам, которые пользователям необходимо скачивать, во всех модулях, связанных с загрузкой файлов. Хотя этот метод не обеспечивает полной защиты веб-сайта от атак с использованием Silverlight или подобных объектов, он может снизить риск использования объектов Adobe Flash и PDF, особенно когда загрузка PDF-файлов разрешена.

Междоменные файлы политик Flash/PDF (crossdomain.xml) или Silverlight (clientaccesspolicy.xml) следует удалять, если они не используются и нет бизнес-требования для взаимодействия Flash- или Silverlight-приложений с веб-сайтом.

Кросс-доменный доступ должен быть ограничен минимальным набором доверенных доменов, которым требуется доступ. Политика доступа считается слабой или небезопасной, когда используется подстановочный символ, особенно в значении атрибута «uri».

Любой файл «crossdomain.xml», используемый для приложений Silverlight, следует считать слабым, поскольку он может принимать только подстановочный символ («*») в атрибуте domain.

Кэширование браузером должно быть отключено для файлов corssdomain.xml и clientaccesspolicy.xml. Это позволяет веб-сайту легко обновлять файл или ограничивать доступ к веб-сервисам при необходимости. После проверки файла клиентской политики доступа он остаётся действующим на протяжении сессии браузера, поэтому влияние отсутствия кэширования на конечного пользователя минимально. Это можно указать как риск низкого или информационного уровня в зависимости от содержимого целевого веб-сайта, а также от безопасности и сложности файла(ов) политики.

Заголовки CORS следует пересмотреть, чтобы они были включены только для статических или общедоступных данных. В противном случае заголовок «Access-Control-Allow-Origin» должен содержать только авторизованные адреса. Другие заголовки CORS, такие как «Access-Control-Allow-Credentials», должны использоваться только при необходимости. Элементы заголовков CORS, такие как «Access-Control-Allow-Methods» или «Access-Control-Allow-Headers», следует пересмотреть и удалить, если они не требуются.

Примечание: использование заголовка «Referer» не может быть решением, поскольку этот заголовок можно задать, например, отправив POST-запрос с помощью Adobe Reader и PDF (см. файл «xfa-manual-ContentHijacking.pdf» в каталоге «objects»). Обновление: установка заголовка «referer» уже учтена Adobe, если только вы не найдёте обходной путь для этого ;)

Страница проекта

Смотрите страницу проекта для получения последних обновлений/помощи: https://github.com/nccgroup/CrossSiteContentHijacking

Автор

Soroush Dalili (@irsdl) из NCC Group

Ссылки

Даже загрузка JPG-файла может привести к кросс-доменному перехвату данных (клиентская атака)! https://soroush.secproject.com/blog/2014/05/even-uploading-a-jpg-file-can-lead-to-cross-domain-data-hijacking-client-side-attack/

Множественные уязвимости PDF — текст и изображения на стероидах http://insert-script.blogspot.co.at/2014/12/multiple-pdf-vulnerabilites-text-and.html

HTTP-взаимодействие и безопасность в Silverlight http://msdn.microsoft.com/en-gb/library/cc838250(v=vs.95).aspx

Объяснение кросс-доменных файлов и файлов политики клиентского доступа для Silverlight http://www.devtoolshed.com/explanation-cross-domain-and-client-access-policy-files-silverlight

Спецификация файла кросс-доменной политики http://www.adobe.com/devnet/articles/crossdomain_policy_file_spec.html

Настройка файла crossdomain.xml для HTTP-стриминга http://www.adobe.com/devnet/adobe-media-server/articles/cross-domain-xml-for-streaming.html

Эксплуатация CVE-2011-2461 на google.com http://blog.mindedsecurity.com/2015/03/exploiting-cve-2011-2461-on-googlecom.html

Скачать инструмент