Realizar un Cross-site Request Forgery Attack a un sitio web de compras
Usamos el sistema OWASP Broken Web Apps
Abrimos Burp Suite y vemos que en el navegador tenga configurado bien el proxy
Vamos al sitio
http://192.168.1.109/WackoPicko
Vamos a necesitar crear dos usuarios, el atacante y un usuario comun
Nos logeamos como atacante y vamos al aparatado Recent
http://192.168.1.109/WackoPicko/pictures/recent.php
Seleccionamos cualquier imagen por ejemplo el 14 y le damos clic
Vemos que cuesta 20 Tradebux, le damos en Add to Cart
Damos clic en Continue to Confirmation
Damos clic en Purchase
Nos muestra las fotos que hemos comprado
Vamos a Burp Suite y analizamos las peticiones que se generaron
Podemos ver desde que seleccionamos la imagen
http://192.168.1.109/WackoPicko/pictures/view.php?picid=14
cuando le dimos Add to Cart
http://192.168.1.109/WackoPicko/cart/action.php?action=add&picid=14
Confirmamos
http://192.168.1.109/WackoPicko/cart/confirm.php
Y compramos
http://192.168.1.109/WackoPicko/cart/action.php?action=purchase
Ahora el atacante va a subir una imagen para forzar a otros usuarios a comprarla
Vamos al apartado Upload y subimos una imagen
http://192.168.1.109/WackoPicko/pictures/upload.php
Cuando la imagen ha sido guardada nos redirecciona a su url correspondiente
http://192.168.1.109/WackoPicko/pictures/view.php?picid=19
Se le asigna el ID 19
abrimos una teminal e iniciamos el servico de apache
service apache2 start
Vamos a la ruta
/var/www/html/
Y creamos el archivo wackopurchase.html con el siguiente contenido
(lo vemos en consola)
Ahora nos logeamos como un usuario normal y subimos cualquier imagen
y cerramos sesion
Nos logeamos como el atacante y vamos al apartado Recent
http://192.168.1.109/WackoPicko/pictures/recent.php
Seleccionamos la imagen que acaba de subir el usuario normal.
En los comentarios escribimos
Damos clic en Preview y luego en Create
Damos clic en el link que se creo y nos abre una nueva ventana con nuestro codigo malicioso
Nos logeamos como el usuario normal
Vemos los creditos que tenemos para gastar
Damos clic en Your Purchased Pics
y no tenemos nada
Regresamos y damos clic en Your Uploaded Pics
Y nos muestra la imagen que subimos con el comentario que escribio el atacante
le damos clic, abrira una nueva ventana
Ahora regresamos al Home y vemos qu nuestros creditos han bajado
Damos clic en Your Purchased Pics
y veremos que tenemos comprado la imagen del atacante
Happy Hacking