Testing for Cookies attributes (OTG-SESS-002)

La prueba de seguridad OTG-SESS-002, de la OTG de OWASP, propone revisar la configuración de los atributos de las cookies, comprobando que estén establecidos los valores que fortalezca sus indicadores de seguridad. Si quieres saber más sobre los atributos de las cookies puedes encontrarlo en el siguiente enlace. Para realizar esta prueba de seguridad, bajo…

Ataques de Session Fixation

Los ataques de Session Fixation (Fijación de Sesión), pertenece a la categoría de los ataques de secuestro de sesión y la idea es muy simple: En lugar de robar la cookie de sesión de un usuario, se le obliga a usar una cookie de sesión con un ID conocido por el atacante y se espera…

Configurando OWASP ZAP para la intercepción por proxy

La intercepción por proxy es un mecanismo implementado por algunas herramientas para realizar pruebas de seguridad con el objetivo de analizar el flujo de peticiones y respuestas HTTP que se establece entre el dispositivo del cliente y la aplicación web. Una función importante es la posibilidad de visualizar el encabezado y el cuerpo de todo…

Reflected XSS

Reflected XSS es el ataque XSS (Cross-site scripting) más frecuente y se conoce también como XSS de primer orden, XSS tipo 1, XSS no persistente, XSS indirecto, XSS reflejado, etc. Por todo ello prefiero el término en inglés que es menos ambiguo. Este ataque ocurre cuando se inyecta código ejecutable en el navegador de la…

Puntos de entrada

Los puntos de entrada (Entry Point) es un concepto para englobar las funciones y llamadas mediante las cuales pueden intercambiarse datos en una aplicacion web. Un punto de entrada puede ser la función a la que se envían los datos de un formulario, un servicio web, una llamada de XML-RPC, la función para cargar un…

Superficie de Ataque

La Superficie de Ataque (Attack Surface) de una aplicación web es el conjunto de vulnerabilidades conocidas, debilidades y puntos de entrada que puede ser explotados para comprometer los datos de los usuarios y el funcionamiento de una aplicación web. El tamaño de la Superficie de Ataque está directamente relacionado con la posibilidad de ejecutar un…

Analysis of Error Codes (OTG-ERR-001)

Una gestión deficiente de los errores de nuestras aplicaciones web puede provocar que se revele información sensible sobre la arquitectura del sistema y su base tecnológica. Esto será aprovechado por un atacante, sin duda alguna, para trazar una estrategia de penetración en nuestra aplicación web. Los orígenes de  mensajes de error pueden ser los servidores…