Exploit Safari Web Share API Stealing Local Files

N

Nobody

Safari Web Share API kullanarak yerel dosyaları ele geçirmek

Web paylaşım apisi kullanıcıların tarayıcıdaki bağlantıları 3. taraf uygulamalar (ör. Posta ve mesajlaşma uygulamaları) aracılığıyla paylaşmasına olanak tanır.
Sorun şu ki, file: düzenine izin veriliyor ve bir web sitesi böyle bir URL'yi gösterdiğinde beklenmeyen davranışlar ortaya çıkıyor. Navigator.share işlevine böyle bir bağlantının iletilmesi durumunda , paylaşılan mesaja kullanıcı dosya sisteminden gerçek bir dosya dahil edilir ve bu, bir kullanıcı bilmeden paylaştığında yerel dosya ifşasına yol açar.

Kullanıcı etkileşimi gerektiğinden sorun çok ciddi değildir, ancak paylaşılan dosyayı kullanıcıya görünmez hale getirmek oldukça kolaydır.

Saldırı adımları aşağıdaki gibidir.

1- safari veya mobile safari kullanarak aşağıdaki adresi hedefin ziyaret etmesini sağlayın.
adres: https://bit.ly/3j8vDEo

2- share it with friends! butonuna tıklatarak sizinle paylaşmasını sağlayın.

3- paylaşım yöntemi eposta olacak şekilde seçtirin ve size göndermesini sağlayın.

Tebrikler! hedefin cihazındaki passwd dosyası artık elinizde !

Bu yöntemle safari tarayıcı geçmişini de ele geçirmek mümkün.
Aynı adımları izlemeniz yeterli sadece poc olarak aşağıdakini kullanmalısınız.

poc: https://bit.ly/34wUsWM

daha iyi anlamanız için

 

Z3D

Katılım
21 May 2020
Tepki puanı
4,449
Rating - 0%
Safari Web Share API kullanarak yerel dosyaları ele geçirmek

Web paylaşım apisi kullanıcıların tarayıcıdaki bağlantıları 3. taraf uygulamalar (ör. Posta ve mesajlaşma uygulamaları) aracılığıyla paylaşmasına olanak tanır.
Sorun şu ki, file: düzenine izin veriliyor ve bir web sitesi böyle bir URL'yi gösterdiğinde beklenmeyen davranışlar ortaya çıkıyor. Navigator.share işlevine böyle bir bağlantının iletilmesi durumunda , paylaşılan mesaja kullanıcı dosya sisteminden gerçek bir dosya dahil edilir ve bu, bir kullanıcı bilmeden paylaştığında yerel dosya ifşasına yol açar.

Kullanıcı etkileşimi gerektiğinden sorun çok ciddi değildir, ancak paylaşılan dosyayı kullanıcıya görünmez hale getirmek oldukça kolaydır.

Saldırı adımları aşağıdaki gibidir.

1- safari veya mobile safari kullanarak aşağıdaki adresi hedefin ziyaret etmesini sağlayın.
adres: https://bit.ly/3j8vDEo

2- share it with friends! butonuna tıklatarak sizinle paylaşmasını sağlayın.

3- paylaşım yöntemi eposta olacak şekilde seçtirin ve size göndermesini sağlayın.

Tebrikler! hedefin cihazındaki passwd dosyası artık elinizde !

Bu yöntemle safari tarayıcı geçmişini de ele geçirmek mümkün.
Aynı adımları izlemeniz yeterli sadece poc olarak aşağıdakini kullanmalısınız.

poc: https://bit.ly/34wUsWM

daha iyi anlamanız için


ellerine saglik
 

veyiez

Darkness İnfinity ░▒▓█ ℍ𝕖𝕝𝕚𝕠𝕤 █▓▒░
Katılım
24 May 2020
Tepki puanı
5,994
Rating - 0%
Safari Web Share API kullanarak yerel dosyaları ele geçirmek

Web paylaşım apisi kullanıcıların tarayıcıdaki bağlantıları 3. taraf uygulamalar (ör. Posta ve mesajlaşma uygulamaları) aracılığıyla paylaşmasına olanak tanır.
Sorun şu ki, file: düzenine izin veriliyor ve bir web sitesi böyle bir URL'yi gösterdiğinde beklenmeyen davranışlar ortaya çıkıyor. Navigator.share işlevine böyle bir bağlantının iletilmesi durumunda , paylaşılan mesaja kullanıcı dosya sisteminden gerçek bir dosya dahil edilir ve bu, bir kullanıcı bilmeden paylaştığında yerel dosya ifşasına yol açar.

Kullanıcı etkileşimi gerektiğinden sorun çok ciddi değildir, ancak paylaşılan dosyayı kullanıcıya görünmez hale getirmek oldukça kolaydır.

Saldırı adımları aşağıdaki gibidir.

1- safari veya mobile safari kullanarak aşağıdaki adresi hedefin ziyaret etmesini sağlayın.
adres: https://bit.ly/3j8vDEo

2- share it with friends! butonuna tıklatarak sizinle paylaşmasını sağlayın.

3- paylaşım yöntemi eposta olacak şekilde seçtirin ve size göndermesini sağlayın.

Tebrikler! hedefin cihazındaki passwd dosyası artık elinizde !

Bu yöntemle safari tarayıcı geçmişini de ele geçirmek mümkün.
Aynı adımları izlemeniz yeterli sadece poc olarak aşağıdakini kullanmalısınız.

poc: https://bit.ly/34wUsWM

daha iyi anlamanız için

Eline sağlık
 
131,582Konular
3,269,351Mesajlar
315,467Kullanıcılar
dadablaqSon Üye
Üst Alt