Articulo de referencia

XSS autoinfligido

El Self-XSS ( self cross-site scripting ) es un tipo de vulnerabilidad de seguridad que se utiliza para obtener el control de las cuentas web de las víctimas. En un ataque Self-...

El Self-XSS ( self cross-site scripting ) es un tipo de vulnerabilidad de seguridad que se utiliza para obtener el control de las cuentas web de las víctimas. En un ataque Self-XSS, la víctima ejecuta código malicioso en su propio navegador web , exponiendo así su información personal al atacante. [ 1 ]

Descripción general

Una advertencia sobre un ataque Self-XSS en la consola de desarrollador web de un navegador.

Self-XSS (acrónimo de Self Cross-Site Scripting) funciona engañando a los usuarios para que copien y peguen contenido malicioso en su navegador web. Esto incluye tanto cuando un usuario copia una carga útil en un campo de entrada como en la consola del desarrollador web . [ 1 ] Por lo general, el atacante publica un mensaje que indica que, al copiar y ejecutar cierto código, el usuario podrá recibir recompensas virtuales o hackear un sitio web. En realidad, el código permite al atacante secuestrar la cuenta de la víctima. [ 2 ] Self-XSS suele tener un impacto muy bajo; sin embargo, al combinarlo con una vulnerabilidad de falsificación de solicitud entre sitios, su impacto aumenta hasta el nivel de un cross-site scripting típico . [ 3 ]

Historia y mitigación

En el pasado, se produjo un ataque muy similar, en el que se engañaba a los usuarios para que pegaran código JavaScript malicioso en la barra de direcciones . Cuando los proveedores de navegadores lo impidieron, evitando la ejecución sencilla de JavaScript desde la barra de direcciones, [ 4 ] [ 5 ] los atacantes comenzaron a utilizar Self-XSS en su forma actual. Los proveedores de navegadores web y los sitios web han tomado medidas para mitigar este ataque. Firefox [ 6 ] y Google Chrome [ 7 ] han comenzado a implementar medidas de seguridad para advertir a los usuarios sobre los ataques Self-XSS. Facebook y otros ahora muestran un mensaje de advertencia cuando los usuarios abren la consola de desarrollador web y enlazan a páginas que explican el ataque en detalle. [ 8 ] [ 9 ]

Etimología

La parte "self" del nombre proviene del hecho de que el usuario se ataca a sí mismo. La parte "XSS" proviene de la abreviatura de cross-site scripting, ya que ambos ataques resultan en la ejecución de código malicioso en un sitio legítimo. Sin embargo, Self-XSS tiene un impacto mucho menor que la mayoría de las demás vulnerabilidades XSS porque se basa en la ingeniería social. Además, el riesgo de Self-XSS derivado del uso de la consola de desarrollador web no puede ser eliminado por el operador del sitio, [ 10 ] a diferencia de otras vulnerabilidades XSS que sí pueden ser solucionadas.

Referencias

  1. 1 2 Scharr, Jill (28 de julio de 2014). "Estafa de Facebook engaña a los usuarios para que se hackeen a sí mismos" . Tom's Guide US . Purch . Recuperado el 27 de septiembre de 2014 .
  2. "Amenazas a la seguridad en las redes sociales" . Sophos . s.f. Consultado el 27 de septiembre de 2014 .
  3. Stephens, Luke (25-03-2021). "La guía definitiva para encontrar y escalar errores XSS | @Bugcrowd" . Bugcrowd . Recuperado el 04-10-2024 .
  4. "Error 656433: Impedir que las URL javascript: y data: introducidas en la barra de direcciones hereden el principal de la página cargada actualmente" . Bugzilla . Fundación Mozilla. 11 de mayo de 2011. Consultado el 28 de septiembre de 2014 .
  5. "Problema 82181: [ Linux ] Eliminar javascript: schema de los elementos pegados/arrastrados a la barra de direcciones" . Google Code . 10 de mayo de 2011. Consultado el 28 de septiembre de 2014 .
  6. "Error 994134: advertir a los usuarios nuevos sobre pegar código en la consola" . Bugzilla . Fundación Mozilla. 9 de abril de 2014. Consultado el 28 de septiembre de 2014 .
  7. "Problema 345205: Herramientas para desarrolladores: Combatir el XSS autoinfligido" . Google Code . 10 de mayo de 2011. Consultado el 28 de septiembre de 2014 .
  8. "¿Cómo son las estafas de Self-XSS?" . Ayuda de Facebook . Facebook . 11 de julio de 2014 . Consultado el 27 de septiembre de 2014 .
  9. "¿Qué es el Self-XSS?" . Ayuda de Facebook . Facebook . 15 de julio de 2014 . Consultado el 27 de septiembre de 2014 .
  10. Ilascu, Ionut (28 de julio de 2014). "Los hackers engañan a los usuarios de Facebook para que caigan en una estafa de secuencias de comandos entre sitios (XSS)" . Softpedia . SoftNews NET SRL . Consultado el 27 de septiembre de 2014 .

Lecturas adicionales

  • McCaney, Kevin (16 de noviembre de 2011). "4 maneras de evitar la vulnerabilidad en el ataque de spam de Facebook" . GCN . 1105 Public Sector Media Group . Recuperado el 28 de septiembre de 2014 .
Obtenido de " https://en.wikipedia.org/w/index.php?title=Self-XSS&oldid=1336107126 "