Articulo de referencia

contaminación de parámetros HTTP

La contaminación de parámetros HTTP ( HPP ) es una vulnerabilidad de las aplicaciones web que se explota inyectando delimitadores de cadena de consulta codificados en parámetros...

La contaminación de parámetros HTTP ( HPP ) es una vulnerabilidad de las aplicaciones web que se explota inyectando delimitadores de cadena de consulta codificados en parámetros ya existentes . La vulnerabilidad se produce si la entrada del usuario no se codifica correctamente para su salida por parte de una aplicación web. [ 1 ] Esta vulnerabilidad permite la inyección de parámetros en las URL creadas por la aplicación web. Fue presentada al público por primera vez en 2009 por Stefano di Paola y Luca Carettoni, en la conferencia OWASP EU09 Polonia. [ 1 ] El impacto de dicha vulnerabilidad varía y puede abarcar desde una simple molestia hasta la interrupción total del comportamiento previsto de una aplicación web. La anulación de parámetros HTTP para alterar el comportamiento de una aplicación web, la elusión de los puntos de control de validación de entrada y acceso, así como otras vulnerabilidades indirectas, son posibles consecuencias de un ataque HPP. [ 1 ]

No existe un estándar RFC sobre qué se debe hacer cuando se han pasado múltiples parámetros. HPP podría usarse para contaminación entre canales, eludiendo la protección CSRF y las comprobaciones de validación de entrada WAF . [ 2 ]

Comportamiento

Cuando se les pasan varios parámetros con el mismo nombre, así es como se comportan los distintos backends. [ 3 ]

Tipos

Lado del cliente

  • HPP de primer orden/reflejada [ 4 ]
  • HPP de segundo orden/almacenada [ 4 ]
  • HPP de tercer orden / DOM [ 4 ]

Lado del servidor

Prevención

La validación adecuada de las entradas y el conocimiento de la tecnología web en HPP son protección contra la contaminación de parámetros HTTP. [ 5 ]

Véase también

Referencias

  1. ^ Balduzzi y cols . 2011 , pág. 2.
  2. "Vulnerabilidades de contaminación de parámetros HTTP en aplicaciones web" (PDF) . 2011.
  3. "WSTG - Últimas novedades: Pruebas para detectar la contaminación de parámetros HTTP" .
  4. 1 2 3 4 5 Luca Carettoni; Stefano Di Paola. "Contaminación de parámetros HTTP" (PDF) .
  5. "Cómo detectar ataques de contaminación de parámetros HTTP" .

Bibliografía

  • Balduzzi, Marco; Torrano-Gimenez, Carmen; Balzarotti, Davide; Kirda, Engin (2011). Automated Discovery of Parameter Pollution Vulnerabilities in Web Applications . Proceedings of the Network and Distributed System Security Symposium, NDSS 2011 via ResearchGate .