XSS Vuln in Google?!

  • Hallo CP,


    Ik heb zojuist een kleine ontdekking gedaan, het blijkt namelijk dat er een mogelijkheid is kwetsbare scripts uit te voeren op Google. Zeer zeker ben ik niet maar sinds deze XSS methode werkt, snap ik niet waarom Google hier niets tegen heeft gedaan.


    http://www.google.com/ig/directory?url=milw0rm.nl%2Fgxss


    Citaat

    Cross-site scripting (XSS) is a type of computer security vulnerability typically found in Web applications. Due to breaches of browser security, XSS enables attackers to inject client-side script into Web pages viewed by other users. A cross-site scripting vulnerability may be used by attackers to bypass access controls such as the same origin policy


    From Wikipedia, the free encyclopedia

    O o
    /¯/__________________________/¯¯
    | <๖ۣۜJunior Front-end Webdeveloper/>
    \_\¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯\__
    /||\
    /¯\
    Never be afraid to try something new. Remember that a lone amateur built the Ark. A large group of professionals built the Titanic.

  • Guest, wil je besparen op je domeinnamen? (ad)
  • Zou het al uberhaupt gemeld zijn bij Google?
    Erge lekken kunnen al 20.000 dollar opleveren, maar deze lek valt als het goed is in 1 van de twee laatste van de XSS catogorie op: http://www.google.com/about/appsecurity/reward-program/ wat dus maar tussen de 100 en 500 dollar opleverd. Ik gebruik Google elke dag, wat ik van iedereen wel verwacht dus zie dit ook best graag opgelost te zijn.


    Stel je voor dat er een silent java drive-by op zou staan, als je java dagelijks gebruikt en dan Google als startpagina hebt.. Niet dat dit mogelijk maar toch. :S

    O o
    /¯/__________________________/¯¯
    | <๖ۣۜJunior Front-end Webdeveloper/>
    \_\¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯\__
    /||\
    /¯\
    Never be afraid to try something new. Remember that a lone amateur built the Ark. A large group of professionals built the Titanic.

  • Wat me opvalt is dat de XSS zit in igoogle, een product dat Google niet langer aanbiedt.
    De stekker zou eruit getrokken worden in november 2012 als ik me niet vergis, wat al voorbij is.


    Misschien daarom dat ze het niet fixen, het gaat binnenkort toch weg?


    Bovendien kun je in igoogle zelf eigen apps toevoegen, het lijkt me daarom niet zeker te zijn dat het echt wel een xss is.
    Ze laten gewoon een app in die doet uitschijnen dat het xss is, maar er wordt gewoon code geladen in de app, welke blijkbaar ook xss kan bevatten.
    Op zich niet echt iets fout mee, gewoon altijd oppassen welke app's je installeert.


    Nu, ik zie dat de code via een iframe wordt geladen, dus je google sessie kan er niet mee gestolen worden...
    Enkel kun je slechte code inladen, als je die url bezoekt - dat wel, bv java exploits of flash hacks...


    Altijd oppassen met vreemde links.

Participate now!

Heb je nog geen account? Registreer je nu en word deel van onze community!