Get Firefox

Firefox 4.0

stopsoftwarepatents.eu petition banner Manifiesto por la liberación de la cultura 
No a la traza privada
Últimos cambios
Últimos Cambios
Vote for Public Maps - Reject INSPIRE! Geocaching
Mi estado actual en Jabber/XMPP: - jabberES - jabber.org

Páginas dinámicas y usuarios maliciosos

Última Actualización: 23 de Marzo de 2.000 - Jueves

Artículo publicado en el boletín Una-Al-Día de Hispasec, el 13 de Marzo de 2.000.

El CERT publica un informe en el que se señalan los riesgos de la generación dinámica de páginas con contenido bajo el control del usuario. Aunque estos problemas son conocidos desde "siempre", existen multitud de servidores y servicios vulnerables.

La inclusión de código HTML o "scripts" javascript en formularios y foros de discusión es un hecho conocido y explotado desde siempre. Se utiliza habitualmente, de forma inocua, para poder introducir caracteres en itálica o negrita, o para introducir imágenes. No obstante, la misma idea puede ser utilizada para atacar tanto a otro usuario como al propio servidor.

En general, esta vulnerabilidad permite que un atacante ejecute código (java o scripts) en la máquina del usuario con los privilegios del servidor que envía la información lo que puede, entre otras cosas, hacer que el navegador del usuario realice acciones sensibles. Este ataque, además, es perfectamente desplegable a través de SSL, ya que los datos maliciosos los envía un servidor "confiable".

Una variedad interesante del ataque es aquel que aprovecha el hecho de que, en muchas ocasiones, los servidores web muestran una página por defecto cuando se introduce una URL inexistente. Si dicha página se genera de forma dinámica, es posible inyectar contenidos espúreos dentro suya.

Este tipo de ataques es posible también a través de correo electrónico y news, si se visualizan mensajes HTML.

Solución:

Más Información:

CERT Advisory CA-2000-02
Malicious HTML Tags Embedded in Client Web Requests

K-021: Malicious HTML Tags Vulnerability

Understanding Malicious Content Mitigation for Web Developers

Frequently Asked Questions About Malicious Web Scripts Redirected by Web Sites

Cross Site Scripting Info

Cross Site Scripting Info: Encoding Examples

Parche para Apache 1.3.11

Web Application Developer Security Advisory

Cross Web Site Scripting Vulnerability

Information on Cross-Site Scripting Security Vulnerability

Quick Start: What Customers Can Do to Protect Themselves from Cross-Site Scripting

Cross-Site Scripting Security Exposure Executive Summary

Cross-site Scripting Overview

Cross-Site Scripting: Frequently Asked Questions

HOWTO: Prevent Cross-Site Scripting Security Issues

How Active is Active Content in Email?

Outlook and IE

DHTML makes HTTP_REFERER an unreliable sanity check



Firefox 4.0 Python Zope ©2000 jcea@jcea.es