Que es esto? una especie de firewall?

Iniciado por jdc, 26 Noviembre 2009, 19:39 PM

0 Miembros y 2 Visitantes están viendo este tema.

jdc

Pues eso al parecer esta pagina esta echa en asp (creo)

Y al tratar de meter xss me sale algo extraño :s

http://www.xxxxxxxx.com/musica-de/gh/?%3Cscript%3Ealert('holi')%3C/script%3E

Es algo como una advertencia para el webmaster con lo que tiene que hacer para solucionar la url peligrosa ¬¬

WHK

#1
Hola, gracias por no mostrar la url de otros sitios como siempre se ha dicho y se ha escrito, talves me haga falta hacer un video :P

Bueno, de todas formas nadie es perfecto y todos cometemos errores.

Acá dejo la captura de pantalla para que los demás puedan saber de que se trata:



Lo que sucede es que este sitio web diseñado en .net con servidor microsoft windows server y si tiene un filtro pero no es firewall es del servidor WEB y funciona para detener en parte ataques básicos como este.

Aparece de forma detallada el error porque el diseñador del sistema web dejó habilitada la opción debugger cosa que jamás se debe hacer con una web publicada, igual que en php cuando lo publicas siempre debe llevar error_reporting a cero para evitar disclosures y escape de información que puedan servir a un atacante.

El diseñador de ese sitio web lo que tubo que haber hecho es dejar el modo debugger en off y prevenir instancias como estas y ejecutar acciones paralelas que avisen a la administración.

Me explico....
decir que si hay error que no muestre nada pero que en cambio le mande un mensaje al administrador con el mensaje de alerta, linea, peticion, ip, etc.

Si escribes http://www.zzxxxxxx.com/musica-de/'lol/

y luego ves el codigo fuente podrás observar que todos sus tags están escritos con variables en comillas simples asi que facilmente puedes inyectar un onload y ejecutar xss y adios filtro básico de microsoft.

jdc

Aps perdon por mostrar la direccion... habia olvidado la tecnologia captura de pantalla xD lo lamento.

En resumen no es un bug sino un error del webmaster por no deshabilitar la muestra de errores. Gracas ;)

WHK

no es bug del servidor pero si es xss con sus letras, filtros y todo lo demas.

jdc

Que dices? Le aviso? Valdrá la pena o me ignorará?

WHK

eso depende de ti xD no puedo andar diciendole a todo el mundo que lo reporte o lo ponga en zone-h, cada uno hace lo que quiere con su vida xD pero te recomiendo que le mandes un mail y ya, si lo leen bien y si no entonces que mas se le va a hacer.

O usa xssed.com no se.

Si alguna ves te haces una web con asp .net ya vas a saber que tipo de precauciones tomar.




WHK

hubo un tiempo en que estaba entre los primeros 20 pero despues ya ni actualizaban la web mucho asi que me aburrí y no mandé mas xD eso fue hace bastante ya.