Notification texts go here Contact Us Buy Now!

Tôi đã hack Website Trường Đại học Y Dược - Đại học Thái Nguyên như thế nào?

Bài viết là toàn bộ quá trình tìm ra lỗ hổng XSS của website trường Trường Đại học Y Dược - Đại học Thái Nguyên.

TỔNG QUAN

Vào một ngày đẹp trời, cũng khá rảnh. Như mọi ngày mình đều lướt tin tức hàng ngày.

Thật tình cờ kết quả tìm kiếm đưa mình đến website của trường ĐH TRƯỜNG ĐẠI HỌC Y DƯỢC - ĐẠI HỌC THÁI NGUYÊN https://tump.edu.vn/ (Click ảnh để xem full).

website_interface

Vốn tò mò như thường lệ mình nghĩ ngay tới liệu web có lỗ hổng nào không, thử kiểm tra với ký tự <XSS>.
Kết quả trả về:

search

Không thấy gì, tiếp theo mình view source bằng tổ hợp phím Ctrl+U nhấn tiếp Ctrl+F để search ký tự <XSS>
Kết quả:

xss

Wow bộ lọc không hề mã hóa ký tự, đến đây mình chắc chắn website đã dính lỗi XSS (Cross-site scripting)
Giờ thì thực hiện biến đổi dòng code đầu vào một chút:
<script>alert("Check by MT's Blog")</script>
Ok thế là xong:


Như đã biết thì lỗi XSS chỉ xảy ra phía client, lợi dụng lỗi này mình có thể chèn có chủ ý các đoạn mã nhằm các mục đích: đánh cắp cookies, session tokens, defcace,...

Mình sử dụng đoạn code sau để deface website của trường:
<iframe width="850" height="350" src="https://github.com/mt-cybersecurity/deface" allowfullscreen></iframe>

PoC:

إرسال تعليق

Cookie Consent
We serve cookies on this site to analyze traffic, remember your preferences, and optimize your experience.
Oops!
It seems there is something wrong with your internet connection. Please connect to the internet and start browsing again.
AdBlock Detected!
We have detected that you are using adblocking plugin in your browser.
The revenue we earn by the advertisements is used to manage this website, we request you to whitelist our website in your adblocking plugin.
Site is Blocked
Sorry! This site is not available in your country.