Este último caso (de falta de validación) fue el utilizado para modificar una página de Microsoft. En la siguiente imágen puede verse una página normal de ingreso de datos.
Si se analiza el HTML puede encontrarse el siguiente código en el cuerpo:
Como puede verse, la seguridad es importante en todos los niveles. La gente de Microsoft, olvidó validar y hasta ahora han tenido "suerte" ya que la página sólo ha sido utilizada para mostrar una foto. Se imaginan si se utilizara para propagar malware mediante correos masivo.¿Quién sospecharía de una URL de Microsoft?
También queda averiguar el método utilizado para insertar (vía SQL) ese "último registro" que permite ver la imagen, como si fuera parte del combo de las compañias.
Gracias a Cg por el aviso y el permiso de publicación.
Actualización 29-04-07: SANS y elladodelmal se hacen eco de la noticia.
SANS confirma que el equipo de desarrollo del código vulnerable de la página atacada era de una tercera empresa.
cfb
No comments:
Post a Comment
Gracias por dejar un comentario en Segu-Info.
Gracias por comentar!