Gusano XSS

Carga útil maliciosa que viola la seguridad del navegador

Un gusano XSS , a veces denominado virus de secuencias de comandos entre sitios , [1] es una carga útil maliciosa (o a veces no maliciosa), generalmente escrita en JavaScript , que viola la seguridad del navegador para propagarse entre los visitantes de un sitio web en el intento de infectar progresivamente a otros visitantes. [2] Se mencionaron por primera vez en 2002 en relación con una vulnerabilidad de secuencias de comandos entre sitios en Hotmail . [3]

Concepto

Los gusanos XSS explotan una vulnerabilidad de seguridad conocida como cross site scripting (o XSS, por sus siglas en inglés) dentro de un sitio web, infectando a los usuarios de diversas maneras según la vulnerabilidad. Las funciones del sitio, como los perfiles y los sistemas de chat, pueden verse afectadas por gusanos XSS cuando se implementan de forma incorrecta o sin tener en cuenta la seguridad. A menudo, estos gusanos son específicos de un solo sitio web y se propagan rápidamente explotando vulnerabilidades específicas.

Las vulnerabilidades de secuencias de comandos entre sitios se explotan comúnmente en forma de gusanos en sitios web comerciales o sociales populares , como MySpace , Yahoo!, Orkut , Justin.tv , Facebook y Twitter . Estos gusanos se pueden utilizar con fines maliciosos, lo que proporciona a un atacante la base para robar información personal proporcionada al sitio web, como contraseñas o números de tarjetas de crédito.

Ejemplos

Varios gusanos XSS han afectado a sitios web populares.

Gusano samy

El gusano Samy, el mayor gusano XSS conocido, infectó más de un millón de perfiles de MySpace en menos de 20 horas. El autor del virus fue demandado y llegó a un acuerdo para declararse culpable de un delito grave. [4]

Gusano Justin.tv

Gráfico que muestra el progreso del gusano XSS que afectó a 2525 usuarios en Justin.tv

Justin.tv era un sitio web de transmisión de videos con una base de usuarios activos de aproximadamente 20 mil usuarios. La vulnerabilidad de secuencias de comandos entre sitios que se explotó fue que el campo de perfil "Ubicación" no se desinfectó correctamente antes de su inclusión en una página de perfil.

El campo de perfil "Ubicación" se desinfectaba cuando se incluía en el título de una página de perfil pero no dentro del campo real en el cuerpo de la página. Esto significaba que los autores del gusano, para lograr sigilo y aumentar la vida útil y la propagación del gusano, tenían que eliminar automáticamente la carga útil XSS del título de la página desde el código del gusano, que ya estaba oculto por los comentarios.

Después de un correcto desarrollo del gusano, se ejecutó aproximadamente el sábado 28 de junio de 2008 a las 21:52:33 UTC y finalizó el domingo 29 de junio de 2008 a las 21:12:21 UTC. Como el sitio web social que se atacaba no era particularmente activo (en comparación con otros objetivos populares de gusanos XSS), el gusano infectó un total de 2525 perfiles en aproximadamente 24 horas.

El gusano fue descubierto unas horas antes de que fuera eliminado con éxito y, según los datos que se registraron (debido a que el gusano se creó originalmente con fines de investigación), el gusano pudo infectar perfiles no infectados después de que los desarrolladores de Justin.tv los limpiaran a fondo. El gusano fue limpiado una vez más después de que se aplicara un parche a la vulnerabilidad y se pudo eliminar fácilmente. Sin embargo, esto demuestra la capacidad del gusano para adaptarse y propagarse incluso después de un contraataque.

Otros factores particulares que se indican en los gráficos y datos publicados por los atacantes incluyen la actividad social y la falta de nuevos usuarios no infectados durante ciertos períodos de tiempo.

Gusano "Bom Sabado" de Orkut

Orkut, un sitio de redes sociales, también fue atacado por un gusano XSS. Los usuarios infectados reciben un mensaje con las palabras "Bom Sabado" ( en portugués , "feliz sábado"). Google aún no ha hecho comentarios sobre la situación. [ cita requerida ]

Referencias

  1. ^ Alcorn, Wade (25 de septiembre de 2005). "El virus de secuencias de comandos entre sitios". BindShell.net. Archivado desde el original el 23 de agosto de 2014.
  2. ^ Faghani, Mohammad Reza; Saidi, Hossein (2009). "Gusanos XSS de las redes sociales". Conferencia internacional de 2009 sobre ciencia e ingeniería computacional . págs. 1137–1141. doi :10.1109/CSE.2009.424. ISBN 978-1-4244-5334-4.S2CID14451635  .
  3. ^ Berend-Jan Wever. "Error XSS en la página de inicio de sesión de Hotmail".
  4. ^ Mann, Justin (31 de enero de 2007). "Myspace habla sobre la sentencia de Samy Kamkar". Techspot.com.

Véase también

Obtenido de "https://es.wikipedia.org/w/index.php?title=Gusano_XSS&oldid=1192000709"