Noticias de Seguridad Informática - Segu-Info

viernes, 3 de septiembre de 2010

15:13:00

Stupid XSS en Bit.ly

En el día de mañana estaré presente en el Microsoft CodeCamp 2010 presentando 10 formas de escribir código (in)seguro y una de mis tareas en los últimos días fue buscar errores tontos y predecibles en sitios altamente visitados.

Es así que me crucé con un XSS tonto (muy tonto, aunque hubo errores peores) en el sitio de Bit.ly. Parece que a esta gente no le alcanza con tener vulnerabilidades que permiten redireccionar dominios y que son utilizadas para propagar malware, las cuales hemos denunciado hace 3 meses y aún están en revisión (vota para que lo solucionen!).Ahora también tienen XSS que permiten robar cookies o crear dominios de phishing para robar credenciales.

Aquí hay un ejemplo de lo que sucede con esos enlaces (ahora denunciados y bloqueados) si se los evaluar con WOT:
Ya he denunciado el error a los administradores del sitio esperando que esta vez no se tomen meses para revisar el error.
¿Los detalles de la vulnerabilidad? En la conferencia.

Cristian de la Redacción de Segu-Info

Creative Commons License
Creative Commons Atribución-No Comercial-Compartir Obras Derivadas Igual 2.5


0 comentarios:

Publicar un comentario

Gracias por dejar un comentario en Segu-Info
Si vas a dejar una consulta, procura tener habilitado tu perfil en Blogger o deja una forma de contacto.

Gracias por comentar!

Aquí y Ahora

 
 Widget de Google 

Acerca de Segu-Info

Segu-Info es un emprendimiento personal de Lic. Cristian Borghello CISSP - MVP que brinda información sobre Seguridad de la Información desde el año 2000. Segu-Info es la Comunidad de Seguridad de la Información más grande de habla hispana. Todos los contenidos de este sitio se encuentran bajo Licencia Creative Commons a menos que se indique lo contrario. Cristian Borghello no se hace responsable del contenido o comentarios de terceros.

  ©Template desarrollado por Dicas Blogger y Adaptado por SoloE para Segu-Info - 2009