1 2 3 4 5 6

Vulnerabilidad XSS en sitio de Apple

The Hacker News 14-Nov-2012

Un hacker white hat o de sombrero blanco español de 16 años, identificado como "The Pr0ph3t", encontró una vulnerabilidad XSS (Cross Site Scripting) en un sitio web de Apple. La vulnerabilidad fue reportada para el subdominio https://locate.apple.com, en donde los usuarios pueden encontrar la ubicación de un centro de servicio.

The Pr0ph3t

Los ataques Cross Site Scripting son un tipo de problema de inyección en el que los scripts (programas generalmente pequeños e interpretados) maliciosos son inyectados los sitios que son benignos y confiables. El script malicioso puede tener acceso a las cookies, los tokens de sesión (identificador único generado en el servidor y enviado al cliente para identificar las interacciones entre ambos durante la sesión actual) u otra información sensible contenida en el navegador. Esta vulnerabilidad puede ser usada por los atacantes para eludir controles de acceso, tales como la política del mismo origen.
 
Después de capturar las cabeceras HTTP, el hacker encontró que existe un parámetro llamado "location", que no cuenta con filtro para entradas maliciosas. Como Prueba de Concepto (Poc), el hacker inyectó un código JavaScript, como se muestra en la imagen.
javascript injected
La existencia de la vulnerabilidad fue verificada por el equipo de The Hacker News y aún es vulnerable. 
Fuente: The Hacker News PC

Universidad Nacional Autonoma de México Aviso legal |  Créditos |  Staff |  Administración
Copyright © Todos los derechos reservados
UNAM - CERT