XSS Cross Site Scripting Via Javascript
Agora, atualize a página do mutillidae, e verifique novamente burpsuite. Deve ficar algo mais ou menos assim:
Agora clique na área de texto com o botão direito do mouse e selecione a opção “Send to
Repeater”. Desligue o interceptador, e clique na aba do repeater. Ali você pode ver e editar
todos os parâmetros de requisição, inclusive os cookies.
Aqui você pode ver qual é o parâmetro que será testado (username=anonymous). Você pode buscálo no códigofonte da página, na barra de baixo. Vamos testar para ver se caracteres especiais são aceitos sem serem filtrados, escreva alguns deles no valor do parâmetro, e clique em “Go”:
Como se observa na imagem acima, caracteres especiais não são filtrados. Podemos agora inserir um código dentro desse Javascript, contanto que ele esteja sintaticamente correto, caso o contrário, a página retornará um erro. Vamos testar este:
Observe o que ocorreu:
As aspas e o ponto e vírgula fecharam a string. A chave, logo ao lado, fechou o “try{“,