miércoles, 25 de mayo de 2011

Vulnerabilidad de Cross-Site Scripting en IBM WebSphere Portal

Se ha anunciado una vulnerabilidad en IBM WebSphere Portal, que podría permitir a usuarios maliciosos construir ataques de cross-site scripting.

El problema reside en el centro de búsqueda ("Search Center") debido a que no trata adecuadamente las entradas antes de ofrecer los resultados al usuario. Esto podría permitir a un atacante lograr la ejecución de código script arbitrario en el navegador del usuario, en el contexto del sitio afectado.

IBM ha confirmado la vulnerabilidad en IBM WebSphere Portal versión 7.0.0.1 sobre AIX, IBM i, Linux, Solaris, Windows y z/OS. Se ha publicado la actualización CF004 disponible desde http://www.ibm.com/support/docview.wss?uid=swg24029452
Esta actualización además corrige un gran número de problemas relacionados con la funcionalidad del producto.

Más Información:

Fixes integrated in WebSphere Portal V7.0.0.1 Combined Cumulative Fixes
http://www.ibm.com/support/docview.wss?uid=swg24029452

2 comentarios:

  1. No entiendo como se producen estos fallos todavía, el tratamiento de las entradas y su validación antes de ser enviadas es de primero de carrera

    ResponderBorrar
  2. Hola Regalar me gusta,

    un problema con validación de las los campos de entrada de un sitio web se replica de manera muy sencilla,

    ejemplo:
    Se cuenta con un campo que permite realizar un comentario en el blog, y el atacante ingresa codigo javascript manipulado especificamente para ejecutarse al momento de leer el comentario o dar clic en uno de los elementos del mismo.

    Esto podria permitir la ejecucion de codigo malicioso, y quizas realizar algun robo de cookies, llamado a otros metodos javascript del mismo sitio web atacado, etc.

    Para prevenir este tipo de problemas, se deben de formar clases encargadas de validar las entradas de todos los campos recibidos en el sitio web, hablando de inputs, variables get, variables post, etc.

    Saludos

    ResponderBorrar

Déjanos tu comentario, nos permitirá mejorar.
¿Qué opinas de este tema?
¿Tienes alguna duda o sugerencia?
¿Te parece adecuado y completo este tema?
¿Falta información? ¿Cual?

Etiquetas

INTERNET (459) newsweek (305) SEGURIDAD (224) software (136) HACK (86) GOOGLE (47) Hacker (46) Geek (41) hardware (36) WINDOWS (34) Hackers (31) CRACK (29) facebook (29) video (28) DESCARGA (27) videos (26) Celulares (25) MICROSOFT (22) Informatica (21) apple (19) GRATIS (18) technology (18) virus (18) exploit (17) computación (16) informatico (16) web (15) cracker (14) INALAMBRICO (13) WINDOWS 7 (13) noticias (11) MSN (10) termino (10) ACTUALIZACION (9) Gamer (9) LapTops (9) Mac (9) PASSWORD (9) WINDOWS XP (9) dns (9) firefox (9) juegos (9) FOTOS (8) cientifico (8) iphone (8) WEP (7) antivirus (7) bibliografia (7) Desencriptar (6) INFINITUM (6) wifi (6) youtube (6) Craker (5) Culiacan (5) DESMOSTRACION (5) TELEFONIA (5) gmail (5) messenger (5) DIRECTA (4) DOWNLOAD (4) ESPAÑOL (4) XBOX (4) xss (4) Glosario (3) HTML (3) WPA (3) anuncios (3) ataques (3) hosting (3) hotmail (3) Guru (2) ajax (2) wpa2 (2)