Affichage des articles dont le libellé est outil. Afficher tous les articles
Affichage des articles dont le libellé est outil. Afficher tous les articles

mardi 10 février 2009

Comment détecter les failles de type XSS?

Si vous souhaitez automatiser la recherche des champs de saisie permettant de réaliser des attaques de type "XSS", vous pouvez utiliser l'outil "XSS Me" (add-on de Firefox)

Voici le résultat des tests avec "XSS Me" sur l'exercice "Reflected XSS attacks" de Webgoat:



On découvre que le champ "field1" est faillible.

L'inconvénient de la démarche automatisée est que de nombreux "faux-positifs" peuvent apparaître. Les outils automatisés ne sont généralement pas capables de détecter si la validation des paramètres est réalisée ou non.

L'approche manuelle est plus précise. Vous pouvez pour cela utiliser le script suivant:




Il suffit alors de saisir ce script dans les champs à tester. Si vous obtenez le pop-up ci-dessous alors le champ testé est faillible.


Il ne vous reste plus qu'à développer votre attaque en écrivant le script de votre choix. Vous trouverez un tutorial JavaScript sur le site:

http://www.w3schools.com/JS/default.asp

Par ailleurs vous trouverez les vidéos décrivant les solutions des exercices de Webgoat sur le site:

http://yehg.net/lab/pr0js/training/webgoat.php

Vous y trouverez également des scripts équivalents à ceux utilisés pendant le séminaire.

mercredi 28 janvier 2009

Outils utilisés lors du cours sur la sécurité des applications web

Firefox et ses plug-ins peuvent être utilisés pour mettre en évidence les failles d'un site web.

Lors du cours les plug-ins suivants sont utilisés:
  • Firebug: pour parcourir l'arbre DOM, le modifier, débugger le JavaScript
  • TamperData: pour modifier les requêtes HTTP
  • LiveHTTPHeader: pour analyser les headers HTTP
  • SwitchProxy: pour changer de proxy et passer par WebScarab par exemple
L'OWASP propose également des outils très intéressants tels que le proxy WebScarab. Lors du cours WebScarab permet d'intercèpter et de modifier les requêtes et les réponses HTTP.

Bien entendu il existe de nombreux outils disponibles pour Firefox et Internet Explorer également. L'important est de choisir ceux qui correspondent le mieux aux technologies mises en oeuvre dans le site web cible.

dimanche 25 janvier 2009

Bienvenue sur le blog de Prox-IA...!

Créé dans le cadre des séminaires sur la sécurité des applications web organisés par Prox-IA, ce blog permet aux participants de poser leurs questions. Les réponses aux questions seront ainsi partagées par l'ensemble des lecteurs.

Sur le site de Prox-IA vous trouverez dans la section "Ressources" le contenu des formations organisées par Prox-IA ainsi que quelques vidéos sur les vulnérabilités des applications web.

Bonne lecture!

Partager avec...