Vulnerabilità sul sito della NASA

Kript0, utente del nostro blog, ci segnala alcuni bugs presenti sul sito della NASA (www.nasa.gov)
Il Bug è un XSS (Cross Site Scripting):
E’una vulnerabilità che affligge siti web con scarso controllo di variabili derivate da input dell’utente (spesso variabili GET). La XSS permette di inserire codice a livello browserjavascript pericoloso) al fine di modificare il codice sorgente della pagina web visitata. In questo modo un cracker può tentare di recuperare dati sensibili (sempre dati a livello browser) quali cookies. (spesso codice
Questa tecnica di attacco viene spesso utilizzata in siti con un elevato numero di utenti principianti, dato che per poter sfruttare questa vulnerabilità al fine di recar danno c’è bisogno di far visitare all’utente che si vuole attaccare una determinata pagina con le variabili GET modificate ad hoc.
per verificare la vulnerabilità di un sito bisogna inserire nel suo campo di ricerca del codice javascript facendo eseguire al browser una textbox sulla pagina. con un altro script è possibile anche inserire un redirect.
Ecco i codici (stringhe) utilizzabili per eseguire la XSS sul sito www.nasa.gov:
CODICE 1
CODICE 2 CODICE 3 CODICE 4
Ecco i risultati:


-
Big_Smoke
-
Big_Smoke
