Mejora la seguridad de tus aplicaciones con estas 3 recomendaciones


welivesecurity.- En el mundo acelerado de hoy, los desarrolladores de software a menudo deben trabajar bajo presión, sobre todo cuando se trata de proyectos con plazos muy estrictos (o de pedidos hechos sin la antelación necesaria).

Sin embargo, estos “trabajitos rápidos” a veces se pagan caro, ya que pueden filtrarse fallas o vulnerabilidades no deseadas en el código. Pero hay maneras de mitigar estos riesgos, como tener procedimientos adecuados de control de calidad, utilizar procesos y herramientas de prueba bien definidos, y educar a los programadores para que apliquen el enfoque llamado “seguro por diseño”.
Incluso hoy en día, un gran número de desarrolladores de software no se están fijando en la seguridad como deberían. Algunos nunca recibieron una capacitación adecuada sobre prácticas de desarrollo seguro por parte de sus empleadores, mientras que otros tratan de acelerar el trabajo utilizando código de terceros (lo que no está mal, pero podría contener errores no detectados).

Todo esto, sumado al hecho de que los clientes prefieren una entrega rápida por sobre la seguridad, hace que la creación de software seguro sea más difícil de lograr.

Esto también afecta a los usuarios. Algunas fallas son tan graves que le permiten a un atacante robar datos confidenciales, secuestrar una sesión, e incluso hacerse pasar por la víctima. Sin embargo, existen ciertas recomendaciones para los desarrolladores que podrían ayudar a evitar algunos de estos problemas, para ser más específicos, mediante la aplicación de las prácticas “seguro por diseño”.

Para empezar, el enfoque “seguro por diseño” anima a los desarrolladores a crear sus aplicaciones pensando en la seguridad. Se basa en tres principios que forman la base de la seguridad de la información:
  1. Los usuarios solo pueden tener acceso a los datos para los que tienen permiso.
  2. Los sistemas deben garantizar que los usuarios no autorizados no puedan manipular ni alterar datos.
  3. Los sistemas deben otorgarles a los usuarios autorizados acceso a los datos cuando lo necesiten.
La Fundación OWASP (Proyecto Abierto de Seguridad de Aplicaciones Web), partidaria del enfoque “seguro por diseño”, tiene como propósito ayudar a los desarrolladores y a las empresas a crear y manejar aplicaciones confiables para los usuarios. Para ello, publica las vulnerabilidades más comunes de modo que cualquier persona pueda identificarlas cuando las encuentra online. Éstas son las primeras tres:

1. Las Fallas de inyección, que afectan consultas SQL, comandos del sistema operativo, entre otros, es la número uno.

Ejemplo: En un sistema vulnerable, el atacante inserta un script en el formulario de inicio de sesión como reemplazo de una cuenta de datos legítima (como el nombre de usuario y la contraseña). El intérprete (un programa que el usuario no puede ver, pero que está llevando a cabo las instrucciones dadas) ejecuta el comando no deseado y le permite al atacante acceder a los datos en el sistema host, robarlos, alterarlos, denegar el acceso o, en el peor de los casos, tomar el control absoluto.

2. La Pérdida de autenticación y gestión de sesiones es otra falla muy extendida y comúnmente aprovechada por los atacantes, mediante la cual una aplicación Web no logra proteger los datos confidenciales.

Ejemplo: El usuario se identifica (por lo general) proporcionando un nombre de usuario y una contraseña, y recibe un ID de sesión de la aplicación vinculado a sus credenciales. Sin embargo, si la conexión no está cifrada, un atacante podría utilizar un ataque de interceptación de tipo man-in-the-middle para capturar los datos confidenciales transferidos. Los usuarios malintencionados también pueden secuestrar la sesión o, peor aún, hacerse pasar por la víctima mediante el uso no autorizado del ID de sesión que aparece en la URL.

3. La Secuencia de comandos en sitios cruzados (también conocida como XSS), es otra vulnerabilidad muy común. Le permite al atacante comprometer la cuenta de un usuario o tomar control de ella para extraer sus datos. El atacante también puede redirigir a la víctima a una página maliciosa o instalar malware en su sistema.

Ejemplo: El usuario recibe un correo electrónico o un mensaje en los medios sociales, que contiene un vínculo malicioso. Cuando la víctima hace clic en él y es redirigida al sitio, se ejecuta un script incrustado por el atacante que le permite secuestrar la sesión del usuario o extraer datos desde el sitio.

Nueva vulnerabilidad en PayPal permite el robo de todo tu dinero


(thehackernews) - Una vulnerabilidad de seguridad crítica se ha descubierto en la unidad de negocio de comercio electrónico propiedad de eBay, PayPal; esta podría permitir a atacantes el robar tus credenciales de acceso, e incluso los datos de tu tarjeta de pago en un formato sin cifrar (encriptado).

Un investigador con sede en Egipto, Ebrahim Hegazy descubrió una vulnerabilidad de almacenamiento Cross Site Scripting (XSS) en el dominio de pagos seguros del PayPal.
Como suena, el dominio se utiliza para realizar pagos seguros en línea en la compra de cualquier sitio web de compras en línea. Permite a los compradores pagar con sus tarjetas o cuentas de PayPal, lo que elimina la necesidad de almacenar información de pago sensible.

Sin embargo, es posible que un atacante pueda establecer una tienda en línea maliciosa (falsa) o secuestre un sitio de compras web legítimas, para engañar a los usuarios en que entreguen sus datos personales y financieros.

Hegazy explica un proceso paso a paso en su blog, que da una explicación detallada del ataque.

Aquí está lo que el investigador llama el peor escenario de ataque:
  • Un atacante debe configurar un sitio de compras falso o secuestrar cualquier sitio legítimo
  • Ahora modifique el botón "Checkout" con una URL diseñada para explotar la vulnerabilidad XSS
  • Cada vez que los usuarios de PayPal navegan por la página web de compras con malformaciones, y hagan clic en el botón "Checkout" para pagar con su cuenta de Paypal, que van a ser redirigidos a la página de pagos seguros
  • La página que en realidad se muestra es una página de phishing, donde se les pide a las víctimas que introduzcan su información de tarjeta de pago para completar la compra
  • Ahora al hacer clic en el botón de pago Enviar, en lugar de pagar el precio del producto (digamos $ 100), el usuario de Paypal pagará la cantidad de elección del atacante al mismo atacante.
Demostración en vídeo

El investigador ha facilitado una prueba de concepto en vídeo que muestra un ataque el trabajo.

Puedes ver el vídeo aquí:


Hegazy informó esta grave vulnerabilidad de seguridad al equipo de PayPal el 19 de junio, y el equipo confirmó falla el 25 de agosto - poco más de dos meses después.

PayPal también ha premiado a Hegazy con una recompensa de errores por USD $750 por sus hallazgos, que es el máximo pago por recompensa de errores que la compañía ha dado por una vulnerabilidades XSS.

Vulnerabilidad XSS aun existe en eBay... ¡Después de un año!

Una vulnerabilidad potencialmente peligrosa de cross-site scripting (XSS) ha existido en eBay por más de un año, y la empresa no aparenta señales de solucionarla.


Página de Inicio de eBay
Jaanus Kaap, un investigador con sede en Estonia, descubrió el problema hace más de un año, cuando estaba investigando la seguridad de las aplicaciones web. Kaap, que también hace pen-testing y formación para la empresa Clarified Security, dio a conocer el tema en Full Disclosure ayer.

Kaap ha contactado por correo electrónico a eBay cuatro veces en el transcurso de 12 meses - inicialmente hace un año, y de nuevo tres, cinco y siete meses después de que descubrió el error. Después de la insistencia repetida, funcionarios de eBay dijeron Kaap no podían revelar ninguna información sobre su programa de solución. Cada vez que se enviará por correo electrónico, Kaap afirma, fue porque la vulnerabilidad no se ha subsanado. Mientras que eBay le pidió no revelar su error, se ha olvidado de darle una línea de tiempo con respecto a una solución.
En el momento Kaap no le dio mucha importancia al asunto de los correos electrónicos y asumió que ya que parecía ser una solución fácil, la compañía arreglaría el problema sin demora. Kaap quedó pasmado sin embargo el martes cuando inicio sesión en el sitio - un año después de que reporto el problema - solo para descubrir que aun existe.
"Todavía estaba allí," escribió Kaap en una entrada de blog el martes ", Por lo que no debe ser tan peligroso como yo pensaba y no debe pasar nada si lo hago público".
Demostración de la vulnerabilidad en sistemas de mensajes
De acuerdo con una descripción en el blog de Kaap, el fallo podría permitir a un atacante llevar a cabo un ataque XSS a través del sistema de mensajería interna de eBay capturando y modificando una solicitud. Kaap señala que la vulnerabilidad podría ser un "gran problema" para un ataque dirigido desde las cookies de sesión en eBay no HttpOnly, son algo que podría ayudar a mitigar el robo de cookies y ataques XSS.

Kaap encontró el problema adjuntando una foto a un mensaje, subiendola, y luego modificando la solicitud GET/header que capturó en Burp Suite para anexarle un payload.

Por su prueba de concepto Kaap simplemente adjunta una carrera de la alerta de XSS, pero escribe que él no cree que hay factores limitantes para un payload XSS. Kaap también advierte que la cuestión podría combinarse con otras vulnerabilidades y que sería fácil de crear nuevos usuarios, sin verificación de correo electrónico, para ejecutar ataques.

No está claro si eBay todavía está planeando una solución para la vulnerabilidad de Kaap. La compañía no respondió de inmediato a la solicitud para hacer comentarios el dia de ayer.
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular