Articulo de referencia

Vulnerabilidad de asignación masiva

La asignación masiva es una vulnerabilidad informática en la que se abusa de un patrón de registro activo en una aplicación web para modificar elementos de datos a los que el us...

La asignación masiva es una vulnerabilidad informática en la que se abusa de un patrón de registro activo en una aplicación web para modificar elementos de datos a los que el usuario normalmente no debería tener acceso, como contraseña, permisos otorgados o estado de administrador.

Muchos marcos de aplicaciones web ofrecen funciones de mapeo relacional de objetos y registros activos , donde los datos externos en formatos de serialización se convierten automáticamente en objetos internos al ingresarlos y, a su vez, en campos de registro de base de datos. Si la interfaz del marco para esa conversión es demasiado permisiva y el diseñador de la aplicación no marca campos específicos como inmutables, es posible sobrescribir campos que nunca se pensó que se modificarían desde afuera (por ejemplo, la bandera de permisos de administrador). [1]

Estas vulnerabilidades se han encontrado en aplicaciones escritas en Ruby on Rails , [2] ASP.NET MVC , [3] y el framework Java Play . [4]

En 2012, la asignación masiva en Ruby on Rails permitió eludir las restricciones de mapeo y resultó en una inyección de prueba de concepto de claves públicas SSH no autorizadas en cuentas de usuario en GitHub . [5] [6] Otras vulnerabilidades en Ruby on Rails permitieron la creación de objetos internos a través de una estructura JSON especialmente diseñada . [7]

En ASP.NET Core, la restricción de mapeo se puede declarar usando el [BindNever]atributo. [8]

Véase también

Referencias

  1. ^ "CWE-915: Modificación controlada de forma incorrecta de atributos de objetos determinados dinámicamente". Common Weakness Enumeration . NIST . Consultado el 27 de febrero de 2013 .
  2. ^ "Asignación masiva". Guía de seguridad de Ruby On Rails . Consultado el 27 de febrero de 2013 .
  3. ^ "Vulnerabilidad de asignación masiva en ASP.NET MVC". IronsHay . Consultado el 27 de febrero de 2013 .
  4. ^ Alberto Souza (2014). "Playframework, cómo protegerse contra la asignación masiva".
  5. ^ "GitHub suspende a un miembro por el hackeo de 'asignación masiva'". ZDnet. 2012. Consultado el 27 de febrero de 2013 .
  6. ^ "[SEC][ANN] ¡Ya se lanzaron Rails 3.2.12, 3.1.11 y 2.3.17!" . Consultado el 7 de enero de 2016 .
  7. ^ "Vulnerabilidad de denegación de servicio y creación de objetos no seguros en JSON (CVE-2013-0269)" . Consultado el 7 de enero de 2016 .
  8. ^ tdykstra (20 de junio de 2023). "Enlace de modelos en ASP.NET Core". docs.microsoft.com .
Obtenido de "https://es.wikipedia.org/w/index.php?title=Vulnerabilidad_de_asignación_masiva&oldid=1232790354"