La contaminación de parámetros HTTP ( HPP ) es una vulnerabilidad de las aplicaciones web que se explota inyectando delimitadores de cadena de consulta codificados en parámetros ya existentes . La vulnerabilidad se produce si la entrada del usuario no se codifica correctamente para su salida por parte de una aplicación web. [ 1 ] Esta vulnerabilidad permite la inyección de parámetros en las URL creadas por la aplicación web. Fue presentada al público por primera vez en 2009 por Stefano di Paola y Luca Carettoni, en la conferencia OWASP EU09 Polonia. [ 1 ] El impacto de dicha vulnerabilidad varía y puede abarcar desde una simple molestia hasta la interrupción total del comportamiento previsto de una aplicación web. La anulación de parámetros HTTP para alterar el comportamiento de una aplicación web, la elusión de los puntos de control de validación de entrada y acceso, así como otras vulnerabilidades indirectas, son posibles consecuencias de un ataque HPP. [ 1 ]
No existe un estándar RFC sobre qué se debe hacer cuando se han pasado múltiples parámetros. HPP podría usarse para contaminación entre canales, eludiendo la protección CSRF y las comprobaciones de validación de entrada WAF . [ 2 ]
Comportamiento
Cuando se les pasan varios parámetros con el mismo nombre, así es como se comportan los distintos backends. [ 3 ]
Tipos
Lado del cliente
Lado del servidor
Prevención
La validación adecuada de las entradas y el conocimiento de la tecnología web en HPP son protección contra la contaminación de parámetros HTTP. [ 5 ]
Véase también
Referencias
- ^ Balduzzi y cols . 2011 , pág. 2.
- ↑ "Vulnerabilidades de contaminación de parámetros HTTP en aplicaciones web" (PDF) . 2011.
- ↑ "WSTG - Últimas novedades: Pruebas para detectar la contaminación de parámetros HTTP" .
- 1 2 3 4 5 Luca Carettoni; Stefano Di Paola. "Contaminación de parámetros HTTP" (PDF) .
- ↑ "Cómo detectar ataques de contaminación de parámetros HTTP" .
Bibliografía
- Balduzzi, Marco; Torrano-Gimenez, Carmen; Balzarotti, Davide; Kirda, Engin (2011). Automated Discovery of Parameter Pollution Vulnerabilities in Web Applications . Proceedings of the Network and Distributed System Security Symposium, NDSS 2011 – via ResearchGate .
- Protocolo de transferencia de hipertexto
- Seguridad en Internet
- vulnerabilidades de seguridad informática
- Fragmentos de la World Wide Web