Tema: Eval Evil???
Ver Mensaje Individual
  #13 (permalink)  
Antiguo 27/03/2009, 13:40
Avatar de David
David
Moderador
 
Fecha de Ingreso: abril-2005
Ubicación: In this planet
Mensajes: 15.720
Antigüedad: 19 años, 8 meses
Puntos: 839
Respuesta: Eval Evil???

Sí, es serio el asunto.

He visto sitios Web de empresas importantes (no necesariamente en el ámbito Web, pero en fin, importantes) con validaciones de formularios sin ninguna validación del lado del servidor.

Hace poco hubo un caso de un usuario (en el foro de PHP) de un usuario que usó un pre-fabricado (no sé de dónde) para comentarios en un foro, que simplemente guardaba en un campo hidden el ID del usuario (que es fácilmente modificable con las herramientas que hemos venido comentando para escribir comentarios con el ID de otro usuario). Igual sucede con algunos sistemas de captcha que dejan indicios en el código HTML que pueden ser usados para saltarse la validación.

P.S.: Sólo quería recalcar nuevamente la cuestión simplemente técnica de nomenclatura:
Los ataques que se pueden hacer con GreaseMonkey/Firebug NO son del tipo XSS; que es peligroso lo que se puede hacer, lo es, pero no es XSS .
__________________
Por favor, antes de preguntar, revisa la Guía para realizar preguntas.