23 Aralık 2011 Cuma

:: Google Form ortamından Injection...


Açıklık; Form ortamının, Hesap tablosu ile ilişkili olması ve hesap tablosuna gelen bazı girdilerin kontrol edilmemesi,

Yapılan işlem geriye doğru silme kodunu kontrol edip;


Geriye doğru sileceği kodu (8) bulduktan sonra,

Tek yapılması gereken; = sonrası matematiksel işlem sonrası hedef hücreyi yazmak
%08=1+2+C3



Ve enjeksiyonun gerçekleştiğini görmek...
Tabi ki bu açıklık veri silmenin yanında başka saldırı vektörleri oluşturulabileceğini de gösteriyor.



Açık Google tarafından kapatılmış durumda.