CWE-79
Neutralización incorrecta de entradas durante la generación de páginas web ('Cross-site Scripting')
Acerca de
El producto no neutraliza o neutraliza incorrectamente las entradas controlables por el usuario antes de colocarlas en una salida que se utiliza como página web que se sirve a otros usuarios.
Existen muchas variantes de cross-site scripting, caracterizadas por una variedad de términos o que involucran diferentes topologías de ataque. Sin embargo, todas ellas indican la misma debilidad fundamental: la neutralización incorrecta de entradas peligrosas entre el adversario y una víctima.
Consecuencias comunes
- Control de acceso, Confidencialidad → Elusión del mecanismo de protección, Lectura de datos de la aplicación
- Integridad, Confidencialidad, Disponibilidad → Ejecución de código o comandos no autorizados
- Confidencialidad, Integridad, Disponibilidad, Control de acceso → Ejecución de código o comandos no autorizados, Elusión del mecanismo de protección, Lectura de datos de la aplicación
Mitigaciones
- Arquitectura y diseño: Utilice una biblioteca o marco de trabajo verificado que no permita que esta debilidad ocurra o que proporcione construcciones que faciliten evitarla [REF-1482]. Ejemplos de bibliotecas y marcos que facilitan la generación de salidas correctamente codificadas incluyen la biblioteca Anti-XSS de Microsoft, el módulo de codificación de OWASP ESAPI y Apache Wicket.
- Implementación, Arquitectura y diseño: Comprenda el contexto en el que se utilizarán sus datos y la codificación que se esperará. Esto es especialmente importante al transmitir datos entre diferentes componentes, o al generar salidas que pueden contener múltiples codificaciones al mismo tiempo, como páginas web o mensajes de correo de varias partes. Estudie todos los protocolos de comunicación y r
- Arquitectura y diseño, Implementación: Comprenda todas las áreas potenciales donde pueden ingresar entradas no confiables en su software: parámetros o argumentos, cookies, cualquier cosa leída de la red, variables de entorno, búsquedas de DNS inverso, resultados de consultas, encabezados de solicitud, componentes de URL, correo electrónico, archivos, nombres de archivo, bases de datos y cualquier
- Arquitectura y diseño: Para cualquier verificación de seguridad que se realice en el lado del cliente, asegúrese de que estas verificaciones se dupliquen en el lado del servidor, a fin de evitar CWE-602. Los atacantes pueden eludir las verificaciones del lado del cliente modificando los valores después de que se hayan realizado las verificaciones, o cambiando el cliente para eliminar por completo
- Arquitectura y diseño: Si están disponibles, utilice mecanismos estructurados que impongan automáticamente la separación entre datos y código. Estos mecanismos pueden ser capaces de proporcionar el entrecomillado, la codificación y la validación pertinentes de forma automática, en lugar de depender de que el desarrollador proporcione esta capacidad en cada punto donde se genera la salida.
- Implementación: Utilice y especifique una codificación de salida que pueda ser manejada por el componente descendente que lee la salida. Las codificaciones comunes incluyen ISO-8859-1, UTF-7 y UTF-8. Cuando no se especifica una codificación, un componente descendente puede elegir una codificación diferente, ya sea asumiendo una codificación predeterminada o infiriendo automáticamente qué codificac
CVEs con esta debilidad
Preguntas frecuentes
¿Qué es CWE-79?
El producto no neutraliza o neutraliza incorrectamente las entradas controlables por el usuario antes de colocarlas en una salida que se utiliza como página web que se sirve a otros usuarios. Existen muchas variantes de cross-site scripting, caracterizadas por una variedad de términos o que involucran diferentes topologías de ataque.
¿Qué probabilidad hay de que CWE-79 sea explotada?
MITRE califica la probabilidad de explotación de CWE-79 como high.
¿Qué plataformas afecta CWE-79?
CWE-79 se ha observado en: AI/ML, Web Based, Web Server.
¿Cuántas CVE rastrea Rainforest para CWE-79?
Rainforest Labs rastrea actualmente 12 CVE publicadas asociadas a CWE-79. Están listadas en esta página.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
