Voltar para o Labs
Fraqueza (CWE)

CWE-79

Neutralização Imprópria de Entrada Durante a Geração de Página Web ('Cross-site Scripting')

Sobre

O produto não neutraliza ou neutraliza incorretamente a entrada controlável pelo usuário antes de colocá-la em uma saída que é usada como uma página web servida a outros usuários.

Existem muitas variantes de cross-site scripting, caracterizadas por uma variedade de termos ou envolvendo diferentes topologias de ataque. No entanto, todas indicam a mesma fraqueza fundamental: a neutralização imprópria de entrada perigosa entre o adversário e a vítima.

Consequências comuns

  • Controle de Acesso, Confidencialidade → Contornar Mecanismo de Proteção, Ler Dados da Aplicação
  • Integridade, Confidencialidade, Disponibilidade → Executar Código ou Comandos Não Autorizados
  • Confidencialidade, Integridade, Disponibilidade, Controle de Acesso → Executar Código ou Comandos Não Autorizados, Contornar Mecanismo de Proteção, Ler Dados da Aplicação

Mitigações

  • Arquitetura e Design: Use uma biblioteca ou framework comprovado que não permita a ocorrência dessa fraqueza ou que forneça construções que facilitem evitá-la [REF-1482]. Exemplos de bibliotecas e frameworks que facilitam gerar saída codificada corretamente incluem a biblioteca Anti-XSS da Microsoft, o módulo de codificação do OWASP ESAPI e o Apache Wicket.
  • Implementação, Arquitetura e Design: Compreenda o contexto em que seus dados serão usados e a codificação que será esperada. Isso é especialmente importante ao transmitir dados entre diferentes componentes ou ao gerar saídas que podem conter várias codificações ao mesmo tempo, como páginas web ou mensagens de e-mail com múltiplas partes. Estude todos os protocolos de comunicação e representações d
  • Arquitetura e Design, Implementação: Compreenda todas as áreas potenciais por onde entradas não confiáveis podem entrar no seu software: parâmetros ou argumentos, cookies, qualquer coisa lida da rede, variáveis de ambiente, consultas de DNS reverso, resultados de consultas, cabeçalhos de requisição, componentes de URL, e-mail, arquivos, nomes de arquivos, bancos de dados e quaisquer sistemas exter
  • Arquitetura e Design: Para quaisquer verificações de segurança realizadas no lado do cliente, garanta que essas verificações sejam duplicadas no lado do servidor, a fim de evitar o CWE-602. Os atacantes podem contornar as verificações do lado do cliente modificando os valores após as verificações terem sido realizadas, ou alterando o cliente para remover completamente as verificações do lado do cl
  • Arquitetura e Design: Se disponível, use mecanismos estruturados que imponham automaticamente a separação entre dados e código. Esses mecanismos podem ser capazes de prover o devido uso de aspas, codificação e validação automaticamente, em vez de depender do desenvolvedor para fornecer essa capacidade em cada ponto onde a saída é gerada.
  • Implementação: Use e especifique uma codificação de saída que possa ser tratada pelo componente downstream que está lendo a saída. Codificações comuns incluem ISO-8859-1, UTF-7 e UTF-8. Quando uma codificação não é especificada, um componente downstream pode escolher uma codificação diferente, seja assumindo uma codificação padrão ou inferindo automaticamente qual codificação está sendo usada, o q

CVEs com esta fraqueza

Perguntas frequentes

O que é CWE-79?

O produto não neutraliza ou neutraliza incorretamente a entrada controlável pelo usuário antes de colocá-la em uma saída que é usada como uma página web servida a outros usuários. Existem muitas variantes de cross-site scripting, caracterizadas por uma variedade de termos ou envolvendo diferentes topologias de ataque.

Qual a probabilidade de CWE-79 ser explorada?

A MITRE classifica a probabilidade de exploração de CWE-79 como high.

Quais plataformas CWE-79 afeta?

CWE-79 já foi observada em: AI/ML, Web Based, Web Server.

Quantas CVEs a Rainforest acompanha para CWE-79?

O Rainforest Labs acompanha atualmente 12 CVEs publicadas associadas a CWE-79. Elas estão listadas nesta página.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.