XSS Bug Ngobrol Aja

ok .. Artikel ini di publish bukan bersifat untuk menjatuhkan .. Tetapi setelah memberitahukan kepada admin / pihak terkait atas forum yg sengaja dibiarkan HTML ON.. Dan atas info dari teman kemaren mengenai hal serupa yang terjadi di Forum Kompas ( tapi di Forum Kompas HTML Filter sudah OFF dan masih bisa di susupi)

Script sederhana yang digunakan adalah :

<script>document.write('your cookie:' + document.cookie)</script>

Hasilnya bisa dilihat di salah satu thread pada forum tersebut, berikut cuplikan gambarnya :

XSS

XSS

Tidak terlepas dari html script saja, ternyata javascript juga dibiarkan ON :-O

<script type="text/javascript">
<!--
alert("Hello world!");
//-->
</script>

Hasilnya bisa dilihat di sini

Sungguh hal ini sangat memprihatinkan mengingat forum / situs ngobrolaja.com (Powered by vBulletin® Version 3.7.4) ini merupakan salah satu situs yg sering di kunjungi khususnya orang-orang di Medan. karena dengan memanfaatkan celah yang di biarkan terbuka itu, bisa saja ada orang yang iseng :)>-

Mudah-mudahan dengan di publishnya tulisan ini. pihak dari ngobrolaja.com lebih konsen juga terhadap keamanannya. Thanks to dru, xtremenitro, hsn :)>-

, , ,

6 Responses to XSS Bug Ngobrol Aja

  1. pecun December 1, 2008 at 14:27 #

    ooo serammm

  2. drubicza December 1, 2008 at 18:02 #

    wedew, parah juga. semoga adminnya cepat memperbaiki.

  3. dylavig December 2, 2008 at 9:59 #

    hmm .. tadi coba cek lagi .. ternyata masih terbuka bebas

  4. Matthew January 16, 2009 at 21:17 #

    Skrg udh g bs koq.

  5. dylavig January 19, 2009 at 15:49 #

    masih bs kok :D

  6. ngomong ngacooo... August 26, 2009 at 18:59 #

    klo misalkan…. vulnerable ?????

    sisi celah mana yang bisa di tembus…?? maksod gue caranya gimana????
    bukannya itu cm false positif ajeeeee ..kek!!

    ma’ap gua newbie
    mohon pencerahan seberapa parah XSS..
    beserta contoh mgkn biar JEEELAAASSSS !!!
    thx.

Leave a Reply

Follow @draskolnikova