El Cross Site Scripting (XXS) es una técnica de ataque popular en Internet en la que el código malicioso se ejecuta tanto en el lado del servidor como en el del cliente, con el fin de robar datos sensibles o identidades digitales. Junto con las inyecciones SQL, el cross-site scripting también llamado XSS o incluso las inyecciones generales de HTML, constituye la técnica de ataque más utilizada en aplicaciones y sitios web.[1]
Los ataques de Cross Site Scripting presuponen que
Un ataque de Cross Site Scriptings tiene lugar cuando se accede a una web. Si un usuario visita una web para introducir información de inicio de sesión, el navegador envía un formulario con datos al servidor. El servidor concede el acceso al sitio web, si los datos son correctos. Un ataque de cross site scripting tiene lugar exactamente entre estas dos webs y éstas no tienen porqué ser diferentes sitios con URLs diferentes. Más bien, la técnica XXS se utiliza para que los sitios generados dinámicamente se interpongan entre el cliente y el servidor mientras se introducen los datos. Las respuestas del servidor son imitadas para enviar los datos introducidos por el usuario a una dirección, que el atacante determina.
Esto se hace ejecutando scripts que el atacante ha interpuesto. Estos scripts utilizan parámetros como GET, POST y (document.cookie) para subvertir la comunicación entre el cliente y el servidor. Tanto en el lenguaje de marcas HTML como en el lenguaje de programación PHP se soportan estos métodos. Dado que millones de sitios utilizan estos lenguajes, los ataques XSS son medios eficaces para acceder a los datos de los usuarios.
El Cross Site Scripting se divide en tres tipos de ataques:[2]
Tanto los usuarios como los webmasters pueden adoptar medidas de protección. Los usuarios pueden utilizar, por ejemplo, el complemento NoScript, que prohíbe la ejecución de scripts. Incluso es posible desactivar JavaScript. Sin embargo, se utilizarán otros lenguajes de programación, como VBScript, PHP y Pearl. Es especialmente importante que los usuarios sean escépticos al encontrar hipervínculos en correos electrónicos, mensajes o foros, porque los ataques XSS pretenden ser una web oficial. Con la cantidad adecuada de escepticismo, tales riesgos pueden ser excluidos desde el principio. Para los webmasters y los hosts, es crucial que la programación del código fuente, especialmente del formato de los datos, se haga correctamente y de forma segura. Todos los datos del formulario deben ser verificados para verificar su exactitud en términos de caracteres, codificación e integridad. Las listas blancas que definen qué datos están permitidos se consideran la mejor práctica. Los grandes proyectos también acumulan muchos datos. Por lo tanto, se recomiendan acciones que conviertan ciertos caracteres de scripts. Esto evita que los meta scripts ejecutables sean leídos por el servidor o cliente. La reescritura de caracteres es posible en cualquier lenguaje de programación sustituyéndolos o enmascarándolos. Una acción final, pero insegura, es el uso de los WAF: Los cortafuegos de aplicaciones web están diseñados para proteger las aplicaciones web especiales contra el acceso no autorizado de un cortafuegos.
El Cross Site Scripting también se utiliza en el campo del SEO. Un sitio web es hackeado para colocar backlinks en él que apuntan a un dominio para ser fortalecido. El cross site scripting es un conocido método de “black-hat”, que explota las vulnerabilidades de servidores y clientes para incrustar enlaces que el webmaster del sitio web afectado no debe conocer. Google y otros motores de búsqueda castigan estos enlaces porque se consideran medidas manuales y antinaturales. Los motores de búsqueda a menudo no pueden encontrar de dónde se originaron estos enlaces o cómo llegaron al sitio.[3] Para prevenir eficazmente el cross-site scripting, el webmaster tiene que tomar las medidas que se han descrito anteriormente.
Referencias
Breadcrumb es una navegación secundaria dentro de una web (también llamada navegación de miga de…
Google Mobile hace referencia a todos los productos y servicios ofrecidos por Google Inc. con…
El término valor añadido (added value en inglés), tiene su origen en la administración de…
RankBrain es un nuevo subsistema de algoritmos que Google utiliza en la entrega de resultados…
El término ad exchange (intercambio de anuncios) se refiere a los mercados online, en los…
Esta web usa cookies.