sekurak.pl/kolejny-wyciek-danych-medycznych-polakow-chodzi-o-oprogramowanie-medyc-wykorzystywane-w-placowkach-medycznych/
Admin, wyłącz reklamy na forum...
XSS – co to właściwie jest?
XSS (Cross-Site Scripting) to podatność aplikacji webowej należąca do kategorii injection. Powstaje wtedy, gdy strona przyjmuje dane kontrolowane przez użytkownika i później umieszcza je w stronie w sposób pozwalający przeglądarce potraktować je jako kod, zamiast jako zwykły tekst. [1]
W praktyce wyróżnia się przede wszystkim:
- Stored XSS – złośliwa treść zostaje zapisana np. w bazie, a następnie wykonuje się u osób oglądających stronę.
- Reflected XSS – treść jest przesyłana np. parametrem URL i odbijana w odpowiedzi serwera.
- DOM XSS – problem znajduje się po stronie JavaScriptu w przeglądarce, który niebezpiecznie przetwarza dane. [2]
Czy XSS jest atakiem czy exploitem?
Podatność = błąd w aplikacji umożliwiający XSS.
Atak = wykorzystanie tej podatności.
Exploit = sposób/technika wykorzystania podatności.
Czyli można powiedzieć: XSS jest przede wszystkim klasą podatności, którą można wykorzystać w ataku. Skutki mogą obejmować m.in. przejęcie sesji, wykonywanie działań w kontekście ofiary, kradzież danych dostępnych dla JavaScriptu czy modyfikację zawartości strony. [3]
Co jest podatne?
Przede wszystkim aplikacje, które pozwalają użytkownikom wprowadzać dane — np. fora, komentarze, formularze, profile, wyszukiwarki czy systemy CMS — a następnie wyświetlają te dane bez właściwego kodowania/sanityzacji. Szczególnie niebezpieczny jest Stored XSS, ponieważ zainfekowana treść może zostać wyświetlona wielu użytkownikom. [4]
Jak się zabezpieczać?
Najważniejsze jest kontekstowe kodowanie danych wyjściowych (output encoding) i właściwa sanityzacja danych, a także korzystanie z bezpiecznych mechanizmów frameworka zamiast niebezpiecznego wstrzykiwania HTML. Dodatkową warstwą ochrony może być CSP (Content Security Policy), a w odpowiednich aplikacjach również Trusted Types. [5]
Krótko mówiąc: XSS nie polega na „włamaniu się na serwer”, lecz na doprowadzeniu do tego, żeby przeglądarka użytkownika wykonała niepowołany kod w kontekście zaufanej strony.
[1], [2], [3], [4], [5]:
https://cheatsheetseries.owasp.org/cheatsheets/Cross_Site_Scripting_Prevention_Cheat_Sheet.html
https://docs.devnetexperttraining.com/static-docs/OWASP-Community-Pages/attacks/xss/
https://cheatsheetseries.owasp.org/cheatsheets/DOM_based_XSS_Prevention_Cheat_Sheet.html
https://cheatsheetseries.owasp.org/cheatsheets/Content_Security_Policy_Cheat_Sheet.html
Kolejny wyciek danych kilku milionów polskich pacjentów i co? I nic sie nie stało. Rano w radio mówili, że trezba się do tego przyzwyczaić. Gdyby rządzil PIS pieski medialne ujadałyby non stop.