- 4shared
- Account
- Acer
- AdMob
- AIJ
- Akun Email
- Akun lain
- Akun sosmed
- Algoritma
- Alignment
- Amazon
- Analisis
- Android
- Android KitKat
- Andromax
- Anime
- Antivirus Android
- Apk
- Aplikasi
- Aplikasi Android
- Aplikasi Web
- Array
- Artikel
- Artikel Android
- ASJ
- AWS
- Axis
- AZUZ
- Bad Words
- Badoo
- Bahasa
- Bank
- Banking
- basis data
- BBM
- BBM Android
- BCA
- BeeTalk
- Belajar
- Belanja
- Berita
- Berita Android Terbaru
- Berita Foto
- Bisnis
- Bitcoin
- Bloger
- Blogger
- Blogspot
- Bootstrap
- Bot
- BPM
- BRI
- Bug Bounty
- Business Management Process
- chart.js
- Cheat Point Blank Zepetto
- Cisco
- cms
- Coding
- Cryptocurrency
- CSS
- ctf
- Cyber
- DANA
- Data Breach
- Data Leak
- database
- datetime
- dbms
- DDoS
- Debian
- Deface
- Desain
- Designer
- Diamond
- Dns
- Dogecoin
- Domain
- Dork
- Downloader
- Dropbox
- Dropdown
- Dump
- e-Commerce
- eBanking
- Editor
- Eset
- excel
- Exploit
- export
- Fibonacci
- Fifa
- Film
- Filter
- Flash
- Free Fire
- Function PHP
- Gadget
- Gadget List
- Game
- Game List
- Games
- Games android
- Gmail
- Go Food
- Google Drive
- Google Duo
- Google Nexus 5
- GoPay
- Hacking
- Harga Product
- hosting
- HP Huawei
- HP Nokia
- HP OPPO
- HP Realme
- HP Samsung
- HP VIVO
- HP Xiaomi
- HTC
- HTML
- HTML5
- Hyper-V
- i-Saku
- IDR
- Iflix
- import CSV
- Indosat
- Info Tech
- infomasi
- informasi
- Internet
- Internet Banking
- iPhone
- Jaringan
- JavaScript
- Kali Linux
- karakter
- Karya
- Kaspersky
- kecantikan
- Keuangan
- Launching Android Terbaru
- Layanan Publik
- Learn
- Lenovo
- levenshtein
- LG Android
- Lifestyle
- Link
- LinkAja
- Linux
- Lirik Lagu
- LiSA
- login
- Lupa kata sandi
- lyrics
- Malware
- Mandiri
- masak masak
- Melamar Kerja
- Membuat Website
- menghitung
- Menu
- Mikrotik
- Mining
- Mito
- Mobile Legends
- Mod
- MODDING ANDROID
- Modif Android
- Motivasi
- MySQL
- Nexus
- nfs
- Ngoding
- ngoding_android
- Nokia X
- Olahraga
- OneClickRoot
- OOT
- Opinion
- Oppo
- Os
- Other Game
- Other Sosmed
- Other Stories
- OVO
- Paketan Internet
- PayPal
- Pemrograman
- Perkenalan
- Pesona
- Photo
- PHP
- Product Terbaru
- Progamming
- Proses Bisnis
- Proxmox
- PUBG
- Pulsa
- Python
- read csv file
- Rekayasa Web
- Rekomendasi
- Release
- Review Games
- Review Product
- Rewards
- ROM Android
- Root Android
- SAMSUNG
- SAO
- Script
- script html
- Script Phising
- SDLC
- Select
- Seputar Camera
- session
- Shell
- Shopee
- ShopeePay
- Sistem
- SIstem Informasi
- sistem komputer
- Situs
- Skype
- Smartfren
- Smartphone
- Software
- Solusi akun
- SSH
- Stories
- Survey
- tahukah anda
- Technology
- Tekno
- Teknologi
- Telkomsel
- Termux
- Termux Script
- Testimoni
- Text Editor
- Themes Android
- Tips
- Tips & Trick
- Tips & Tutorial
- Tips Android
- Tips Video
- TLJ
- Token
- Toko Online
- Tools
- Traveller
- Tri
- Trik
- troubleshooting
- tryhackme
- Tutoria
- Tutorial
- Tutorial Blogger
- Tutorial Termux
- TW
- Twoo
- txt
- Upload PDF
- USD
- Userland
- Variabel
- VirtualBox
- Virus Android
- VMware
- Voucher
- wallpaper
- Web
- website
- Wifi
- Windows
- Windows Server 2012
- Word
- Xiaomi
- XL
- Yahoo
- Youtube
- 4shared(1)
- Account(3)
- Acer(1)
- AdMob(1)
- AIJ(25)
- Akun Email(11)
- Akun lain(14)
- Akun sosmed(19)
- Algoritma(1)
- Alignment(1)
- Amazon(6)
- Analisis(1)
- Android(172)
- Android KitKat(2)
- Andromax(5)
- Anime(25)
- Antivirus Android(1)
- Apk(3)
- Aplikasi(116)
- Aplikasi Android(28)
- Aplikasi Web(32)
- Array(2)
- Artikel(6)
- Artikel Android(24)
- ASJ(46)
- AWS(2)
- Axis(1)
- AZUZ(3)
- Bad Words(1)
- Badoo(1)
- Bahasa(1)
- Bank(17)
- Banking(9)
- basis data(2)
- BBM(3)
- BBM Android(14)
- BCA(9)
- BeeTalk(1)
- Belajar(13)
- Belanja(4)
- Berita(41)
- Berita Android Terbaru(31)
- Berita Foto(1)
- Bisnis(1)
- Bitcoin(6)
- Bloger(5)
- Blogger(11)
- Blogspot(1)
- Bootstrap(1)
- Bot(5)
- BPM(1)
- BRI(1)
- Bug Bounty(10)
- Business Management Process(1)
- chart.js(1)
- Cheat Point Blank Zepetto(26)
- Cisco(28)
- cms(1)
- Coding(1)
- Cryptocurrency(10)
- CSS(5)
- ctf(3)
- Cyber(1)
- DANA(11)
- Data Breach(2)
- Data Leak(7)
- database(1)
- datetime(1)
- dbms(1)
- DDoS(2)
- Debian(27)
- Deface(43)
- Desain(1)
- Designer(2)
- Diamond(3)
- Dns(2)
- Dogecoin(1)
- Domain(1)
- Dork(1)
- Downloader(1)
- Dropbox(2)
- Dropdown(2)
- Dump(1)
- e-Commerce(5)
- eBanking(1)
- Editor(1)
- Email(5)
- Eset(1)
- excel(2)
- Exploit(12)
- export(1)
- Facebook(11)
- Fibonacci(1)
- Fifa(1)
- Film(2)
- Filter(1)
- Flash(2)
- Free Fire(5)
- Function PHP(2)
- Gadget(14)
- Gadget List(1)
- Game(1233)
- Game List(6)
- Games(19)
- Games android(4)
- Gmail(22)
- Go Food(1)
- Google Drive(2)
- Google Duo(1)
- Google Nexus 5(1)
- GoPay(9)
- Hacking(1)
- Harga Product(3)
- hosting(4)
- HP Huawei(1)
- HP Nokia(1)
- HP OPPO(7)
- HP Realme(3)
- HP Samsung(3)
- HP VIVO(4)
- HP Xiaomi(3)
- HTC(1)
- HTML(24)
- HTML5(2)
- Hyper-V(1)
- i-Saku(1)
- IDR(13)
- Iflix(1)
- import CSV(1)
- Indosat(3)
- Info Tech(90)
- infomasi(1)
- informasi(41)
- Instagram(20)
- Internet(1)
- Internet Banking(1)
- iPhone(1)
- Jaringan(1)
- JavaScript(32)
- Kali Linux(3)
- karakter(1)
- Karya(6)
- Kaspersky(1)
- kecantikan(1)
- Keuangan(6)
- Launching Android Terbaru(1)
- Layanan Publik(11)
- Learn(176)
- Lenovo(2)
- levenshtein(1)
- LG Android(1)
- Lifestyle(2)
- Link(1)
- LinkAja(2)
- Linux(4)
- Lirik Lagu(8)
- LiSA(84)
- login(2)
- Lupa kata sandi(7)
- lyrics(87)
- Malware(5)
- Mandiri(6)
- masak masak(1)
- Melamar Kerja(1)
- Membuat Website(2)
- menghitung(2)
- Menu(2)
- Mikrotik(39)
- Mining(1)
- Mito(1)
- Mobile Legends(3)
- Mod(10)
- MODDING ANDROID(4)
- Modif Android(2)
- Motivasi(5)
- MySQL(2)
- Nexus(1)
- nfs(1)
- Ngoding(5)
- ngoding_android(1)
- Nokia X(2)
- Olahraga(8)
- OneClickRoot(1)
- OOT(2)
- Opinion(2)
- Oppo(1)
- Os(1)
- Other Game(1)
- Other Sosmed(4)
- Other Stories(2)
- OVO(6)
- Paketan Internet(3)
- PayPal(102)
- PDF(2)
- Pemrograman(17)
- Perkenalan(2)
- Pesona(7)
- Photo(1)
- PHP(33)
- Product Terbaru(7)
- Progamming(1)
- Proses Bisnis(1)
- Proxmox(1)
- PUBG(1)
- Pulsa(18)
- Python(1)
- read csv file(1)
- Rekayasa Web(2)
- Rekomendasi(2)
- Release(89)
- Review Games(3)
- Review Product(9)
- Rewards(132)
- ROM Android(1)
- Root Android(22)
- SAMSUNG(10)
- SAO(1)
- Script(2)
- script html(1)
- Script Phising(2)
- SDLC(1)
- Select(1)
- Seputar Camera(1)
- session(1)
- Shell(2)
- Shopee(1)
- ShopeePay(1)
- Sistem(2)
- SIstem Informasi(1)
- sistem komputer(1)
- Situs(1)
- Skype(1)
- Smartfren(9)
- Smartphone(1)
- Software(95)
- Solusi akun(10)
- SSH(2)
- Stories(16)
- Survey(4)
- tahukah anda(1)
- Technology(4)
- Tekno(1)
- Teknologi(25)
- Telkomsel(6)
- Termux(24)
- Termux Script(2)
- Testimoni(2)
- Text Editor(1)
- Themes Android(1)
- Tips(44)
- Tips & Trick(164)
- Tips & Tutorial(1)
- Tips Android(35)
- Tips Video(2)
- TLJ(9)
- Token(1)
- Toko Online(11)
- Tools(12)
- Traveller(8)
- Tri(3)
- Trik(9)
- troubleshooting(1)
- tryhackme(3)
- Tutoria(1)
- Tutorial(172)
- Tutorial Blogger(6)
- Tutorial Termux(2)
- TW(29)
- Twitter(1)
- Twoo(1)
- txt(1)
- Upload PDF(1)
- USD(58)
- Userland(1)
- Variabel(1)
- VirtualBox(3)
- Virus Android(1)
- VMware(3)
- Voucher(3)
- wallpaper(4)
- Web(5)
- website(1)
- Whatsapp(24)
- Wifi(7)
- Windows(13)
- Windows Server 2012(13)
- Word(2)
- Xiaomi(22)
- XL(1)
- Yahoo(5)
- Youtube(4)
Cross-Site-Scripting Pada Situs Official Ubisoft Store
Halo teman-teman Anonsec kali ini saya ingin membagikan/menceritakan sedikit pengalaman Bug Bounty XSS saya pada situs toko resmi milik Ubisoft Technologie.
Apa Itu Cross-Site-Scripting(XSS)
XSS merupakan salah satu jenis serangan injeksi code (Code Injection Attack). XSS dilakukan oleh penyerang dengan cara memasukkan kode Javascript atau Client Script Code lainnya ke suatu situs. Serangan ini akan seolah-olah datang dari situs tersebut. Akibat serangan ini antara lain penyerang dapat mem-bypass keamanan di sisi klien, mendapatkan informasi sensitif, atau menyimpan aplikasi berbahaya. (Wikipedia)
Langkah Reproduksi Kerentanan
1. Buka Situs Official Ubisoft Store - www.store.ubi.com
Setelah saya mengakses situs www.store.ubi.com saya pun langsung mencari tahu sekaligus berusaha memahami struktur situs tersebut, saya juga sempat terpikir untuk menggunakan OWASP-ZAP berbasis GUI untuk melakukan Crawling. Namun, saya ter-ingat bahwa repositori OS KaliLinux saya terhapus sehingga pada menu Alert pada OWASP-ZAP saya tidak memunculkan Result dan saya pun tidak jadi membuka Software OWASP-ZAP tersebut.
2. Melakukan Crawling Manual
Karena keterbatasan saya dalam menjalankan beberapa tools disebabkan Repositori yang terhapus saya pun langsung melakukan Crawling manual pada setiap halaman-halaman yang berada di situs Official Ubisoft Store, setelah sekitar 10 menit saya mencari celah melalui menu-menu dan footer nya saya masih belum mendapatkan hasil.
Setelah berhenti sejenak untuk menjernihkan pikiran, saya pun melakukan dorking paramater untuk mencari celah injeksi code. Setelah mencari-cari halaman page yang memiliki paramater saya pun mendapati URL yang beralamat: https://store.ubi.com/us/search/?q=
Tentu, saya mencoba memasukkan kode injeksi Cross-Site-Scripting namun akses saya langsung di blokir oleh firewall berjenis Cloudflare yang mereka pasang.
3. Jangan Pernah Menyerah
Setelah saya memasukkan kode injeksi XSS kedalam paramater `q` dan mendapati Firewall mereka terpicu saya pun menaruh rasa curiga bahwa ada suatu kerentanan yang mereka tutupi menggunakan Firewall ini.
Saya mencoba melakukan Bypassing terhadap Firewall milik mereka namun hal itu tetap sia-sia kemudian saya kembali ke Homepage Official Ubisoft Store yang berada di path `/sea` pada saat itu mata saya langsung tertuju pada form pencarian yang memiliki placeholder `Search our Games, DLC and more!`.
4. Melakukan Uji Penetrasi
Setelah saya menemukan form pencarian tersebut, saya melakukan injeksi menggunakan kode HTML `<img src="https://dpsvdv74uwwos.cloudfront.net/statics/img/ogimage/code-injection.png">` benar saja server langsung men-trigger kode HTML yang saya suntikkan sehingga menampilkan gambar berikut:
Dari jalur HTML Injection ini saya langsung berpikir untuk memasukkan Payload XSS dengan menggabungkan kode HTML yang saya gunakan untuk memunculkan gambar diatas.
Adapun payload yang saya gunakan adalah `"><img src=x onerror=prompt(cookie);>` susunan kode tersebut sengaja saya buat error pada bagian gambar yang saya isi dengan x bukan sebuah URL guna spawning prompt yang berisi kuki.
Dengan begini berakhirlah kisah pengalaman Bug Bounty XSS saya pada situs resmi Official Ubisoft Store dan pihak Ubisoft Technologie pun langsung mengundang saya ke salah satu platform bug hunter yaitu Bugcrowd.
Timeline:
- 08-Oktober-2020 > Reported
- 14-Oktober-2020 > Triaged
- 14-Oktober-2020 > XSS > Reflected > Self
- 14-Oktober-2020 > Valid & Won't fix
- 14-Oktober-2020 > Closed
Baca juga
Contributor
- Anym
- Creator AnymPedia
Label List
- 4shared (1)
- Account (3)
- Acer (1)
- AdMob (1)
- AIJ (25)
- Akun Email (11)
- Akun lain (14)
- Akun sosmed (19)
- Algoritma (1)
- Alignment (1)
- Amazon (6)
- Analisis (1)
- Android (172)
- Android KitKat (2)
- Andromax (5)
- Anime (25)
- Antivirus Android (1)
- Apk (3)
- Aplikasi (116)
- Aplikasi Android (28)
- Aplikasi Web (32)
- Array (2)
- Artikel (6)
- Artikel Android (24)
- ASJ (46)
- AWS (2)
- Axis (1)
- AZUZ (3)
- Bad Words (1)
- Badoo (1)
- Bahasa (1)
- Bank (17)
- Banking (9)
- basis data (2)
- BBM (3)
- BBM Android (14)
- BCA (9)
- BeeTalk (1)
- Belajar (13)
- Belanja (4)
- Berita (41)
- Berita Android Terbaru (31)
- Berita Foto (1)
- Bisnis (1)
- Bitcoin (6)
- Bloger (5)
- Blogger (11)
- Blogspot (1)
- Bootstrap (1)
- Bot (5)
- BPM (1)
- BRI (1)
- Bug Bounty (10)
- Business Management Process (1)
- chart.js (1)
- Cheat Point Blank Zepetto (26)
- Cisco (28)
- cms (1)
- Coding (1)
- Cryptocurrency (10)
- CSS (5)
- ctf (3)
- Cyber (1)
- DANA (11)
- Data Breach (2)
- Data Leak (7)
- database (1)
- datetime (1)
- dbms (1)
- DDoS (2)
- Debian (27)
- Deface (43)
- Desain (1)
- Designer (2)
- Diamond (3)
- Dns (2)
- Dogecoin (1)
- Domain (1)
- Dork (1)
- Downloader (1)
- Dropbox (2)
- Dropdown (2)
- Dump (1)
- e-Commerce (5)
- eBanking (1)
- Editor (1)
- Email (5)
- Eset (1)
- excel (2)
- Exploit (12)
- export (1)
- Facebook (11)
- Fibonacci (1)
- Fifa (1)
- Film (2)
- Filter (1)
- Flash (2)
- Free Fire (5)
- Function PHP (2)
- Gadget (14)
- Gadget List (1)
- Game (1233)
- Game List (6)
- Games (19)
- Games android (4)
- Gmail (22)
- Go Food (1)
- Google Drive (2)
- Google Duo (1)
- Google Nexus 5 (1)
- GoPay (9)
- Hacking (1)
- Harga Product (3)
- hosting (4)
- HP Huawei (1)
- HP Nokia (1)
- HP OPPO (7)
- HP Realme (3)
- HP Samsung (3)
- HP VIVO (4)
- HP Xiaomi (3)
- HTC (1)
- HTML (24)
- HTML5 (2)
- Hyper-V (1)
- i-Saku (1)
- IDR (13)
- Iflix (1)
- import CSV (1)
- Indosat (3)
- Info Tech (90)
- infomasi (1)
- informasi (41)
- Instagram (20)
- Internet (1)
- Internet Banking (1)
- iPhone (1)
- Jaringan (1)
- JavaScript (32)
- Kali Linux (3)
- karakter (1)
- Karya (6)
- Kaspersky (1)
- kecantikan (1)
- Keuangan (6)
- Launching Android Terbaru (1)
- Layanan Publik (11)
- Learn (176)
- Lenovo (2)
- levenshtein (1)
- LG Android (1)
- Lifestyle (2)
- Link (1)
- LinkAja (2)
- Linux (4)
- Lirik Lagu (8)
- LiSA (84)
- login (2)
- Lupa kata sandi (7)
- lyrics (87)
- Malware (5)
- Mandiri (6)
- masak masak (1)
- Melamar Kerja (1)
- Membuat Website (2)
- menghitung (2)
- Menu (2)
- Mikrotik (39)
- Mining (1)
- Mito (1)
- Mobile Legends (3)
- Mod (10)
- MODDING ANDROID (4)
- Modif Android (2)
- Motivasi (5)
- MySQL (2)
- Nexus (1)
- nfs (1)
- Ngoding (5)
- ngoding_android (1)
- Nokia X (2)
- Olahraga (8)
- OneClickRoot (1)
- OOT (2)
- Opinion (2)
- Oppo (1)
- Os (1)
- Other Game (1)
- Other Sosmed (4)
- Other Stories (2)
- OVO (6)
- Paketan Internet (3)
- PayPal (102)
- PDF (2)
- Pemrograman (17)
- Perkenalan (2)
- Pesona (7)
- Photo (1)
- PHP (33)
- Product Terbaru (7)
- Progamming (1)
- Proses Bisnis (1)
- Proxmox (1)
- PUBG (1)
- Pulsa (18)
- Python (1)
- read csv file (1)
- Rekayasa Web (2)
- Rekomendasi (2)
- Release (89)
- Review Games (3)
- Review Product (9)
- Rewards (132)
- ROM Android (1)
- Root Android (22)
- SAMSUNG (10)
- SAO (1)
- Script (2)
- script html (1)
- Script Phising (2)
- SDLC (1)
- Select (1)
- Seputar Camera (1)
- session (1)
- Shell (2)
- Shopee (1)
- ShopeePay (1)
- Sistem (2)
- SIstem Informasi (1)
- sistem komputer (1)
- Situs (1)
- Skype (1)
- Smartfren (9)
- Smartphone (1)
- Software (95)
- Solusi akun (10)
- SSH (2)
- Stories (16)
- Survey (4)
- tahukah anda (1)
- Technology (4)
- Tekno (1)
- Teknologi (25)
- Telkomsel (6)
- Termux (24)
- Termux Script (2)
- Testimoni (2)
- Text Editor (1)
- Themes Android (1)
- Tips (44)
- Tips & Trick (164)
- Tips & Tutorial (1)
- Tips Android (35)
- Tips Video (2)
- TLJ (9)
- Token (1)
- Toko Online (11)
- Tools (12)
- Traveller (8)
- Tri (3)
- Trik (9)
- troubleshooting (1)
- tryhackme (3)
- Tutoria (1)
- Tutorial (172)
- Tutorial Blogger (6)
- Tutorial Termux (2)
- TW (29)
- Twitter (1)
- Twoo (1)
- txt (1)
- Upload PDF (1)
- USD (58)
- Userland (1)
- Variabel (1)
- VirtualBox (3)
- Virus Android (1)
- VMware (3)
- Voucher (3)
- wallpaper (4)
- Web (5)
- website (1)
- Whatsapp (24)
- Wifi (7)
- Windows (13)
- Windows Server 2012 (13)
- Word (2)
- Xiaomi (22)
- XL (1)
- Yahoo (5)
- Youtube (4)
Posting Komentar
Posting Komentar