
ecodotempo.com.br वेबसाइट के विश्लेषण के दौरान, एक Stored Cross-Site Scripting (XSS) भेद्यता की खोज की गई। यह भेद्यता किसी हमलावर को फ़ील्ड्स में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है, जिन्हें बाद में उचित सैनिटाइज़ेशन के बिना अन्य उपयोगकर्ताओं को प्रदर्शित किया जाता है, विशेष रूप से अप्रमाणित (डिस्कनेक्टेड) क्षेत्र के होम पेज पर।
ecodotempo.com.br वेबसाइट के विश्लेषण के दौरान, एक स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी पाई गई। यह कमजोरी एक हमलावर को ऐसे फ़ील्ड में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है जो बाद में अन्य उपयोगकर्ताओं को उचित सैनिटाइजेशन के बिना प्रस्तुत की जाती हैं, विशेष रूप से अप्रमाणित (डिस्कनेक्टेड) क्षेत्र के होम पेज पर।
ecodotempo.com.br/colecoes/itens/cadastrar_realizar.php
name="nome" and name="descricao"
ecodotempo.com.br वेबसाइट के विश्लेषण के दौरान, एक स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरी पाई गई। यह कमजोरी एक हमलावर को ऐसे फ़ील्ड में दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है जो बाद में अन्य उपयोगकर्ताओं को उचित सैनिटाइजेशन के बिना प्रस्तुत की जाती हैं, विशेष रूप से अप्रमाणित (डिस्कनेक्टेड) क्षेत्र के होम पेज पर।
इंजेक्ट की गई स्क्रिप्ट एप्लिकेशन के बैकएंड में स्थायी रूप से संग्रहीत हो गई और प्रभावित पृष्ठ तक पहुँचने वाले किसी भी आगंतुक के ब्राउज़र में बिना किसी एस्केप मैकेनिज्म या Content Security Policy (CSP) सुरक्षा के निष्पादित हो गई।
ecodotempo.com.br पर परीक्षण के दौरान, स्टोर्ड XSS कमजोरी विशेष रूप से आइटम कलेक्शन निर्माण प्रक्रिया में पहचानी गई। आइटम निर्माण के नाम या विवरण फ़ील्ड में एक दुर्भावनापूर्ण पेलोड इंजेक्ट करना संभव था, बिना किसी सक्रिय शमन तंत्र—जैसे इनपुट वैलिडेशन, कोड-स्तरीय फ़िल्टर, Web Application Firewall (WAF), या HTTP सुरक्षा हेडर—के।
दुर्भावनापूर्ण स्क्रिप्ट वाला कलेक्शन बनाने के बाद, लॉग आउट करके और कलेक्शन के मुख्य पृष्ठ पर पहुँचकर, एक पंजीकृत आइटम पर नेविगेट करने और क्लिक करने पर, पेलोड स्वचालित रूप से ब्राउज़र में निष्पादित हो गया, जिसके परिणामस्वरूप एक पॉप-अप दिखाई दिया। परीक्षण में, इसका उपयोग कुकी स्क्रैपिंग प्रदर्शित करने के लिए किया गया। यह व्यवहार उचित सैनिटाइजेशन की कमी और पीड़ित के ब्राउज़र में मनमानी स्क्रिप्ट निष्पादन की वास्तविक संभावना की पुष्टि करता है। उदाहरण के लिए नीचे साक्ष्य अनुभाग देखें।
नोट: कुकी चोरी के अलावा, इस कमजोरी का उपयोग विभिन्न दुर्भावनापूर्ण उद्देश्यों के लिए किया जा सकता है, जैसे उपयोगकर्ताओं को हानिकारक वेबसाइटों पर रीडायरेक्ट करना, संवेदनशील डेटा बाहर निकालना, फ़िशिंग हमलों के लिए पृष्ठ सामग्री को बदलना, या उपयोगकर्ता की ओर से कार्रवाई करना, जैसा कि प्रभाव अनुभाग में पहले वर्णित किया गया है।
ecodotempo.com.br के अप्रमाणित क्षेत्र के मुख्य पृष्ठ पर संग्रहीत XSS कमजोरी की उपस्थिति एक महत्वपूर्ण सुरक्षा जोखिम पैदा करती है। चूँकि इंजेक्ट की गई स्क्रिप्ट स्थायी रूप से संग्रहीत होती है और प्रभावित पृष्ठ तक पहुँचने वाले प्रत्येक उपयोगकर्ता को दी जाती है, यह क्लाइंट-साइड हमलों की एक श्रृंखला का द्वार खोलती है। एक हमलावर इस दोष का शोषण करके अनजान आगंतुकों के ब्राउज़र में मनमाना JavaScript निष्पादित कर सकता है, संभावित रूप से सत्र कुकीज़ चुरा सकता है, उपयोगकर्ताओं को दुर्भावनापूर्ण वेबसाइटों पर रीडायरेक्ट कर सकता है, उपयोगकर्ताओं की सहमति के बिना उनकी ओर से कार्रवाई कर सकता है, या फ़िशिंग प्रयासों को अंजाम देने के लिए पृष्ठ सामग्री में हेरफेर कर सकता है। क्योंकि यह कमजोरी सार्वजनिक रूप से सुलभ क्षेत्र में उजागर होती है, इससे बड़े पैमाने पर शोषण की संभावना बढ़ जाती है, विशेष रूप से स्वचालित बॉट या लक्षित अभियानों द्वारा, जो संभावित रूप से उपयोगकर्ता विश्वास और प्लेटफ़ॉर्म की अखंडता को कमजोर कर सकती है।
ecodotempo.com.br के अप्रमाणित क्षेत्र के मुख्य पृष्ठ पर पाई गई स्टोर्ड XSS कमजोरी को दूर करने के लिए, निम्नलिखित कार्रवाई की जानी चाहिए:
सभी उपयोगकर्ता इनपुट को संग्रहीत या प्रस्तुत करने से पहले क्लाइंट और सर्वर दोनों पक्षों पर उचित रूप से सैनिटाइज़ और मान्य किया जाना चाहिए। विशेष रूप से, कोई भी इनपुट जो HTML संदर्भ में प्रदर्शित किया जाएगा, उसमें <, >, ", ', और & जैसे विशेष वर्णों को स्क्रिप्ट निष्पादन को रोकने के लिए एन्कोड किया जाना चाहिए। इसके अतिरिक्त, एप्लिकेशन को उस संदर्भ के आधार पर आउटपुट एन्कोडिंग लागू करनी चाहिए जहाँ डेटा इंजेक्ट किया जाता है (HTML, JavaScript, विशेषता, URL, आदि)।
एक Content Security Policy (CSP) को लागू करने की भी दृढ़ता से अनुशंसा की जाती है ताकि अनधिकृत स्क्रिप्ट के निष्पादन को सीमित किया जा सके, और इनलाइन स्क्रिप्ट तथा अविश्वसनीय स्रोतों से बाहरी स्क्रिप्ट लोडिंग को अक्षम किया जा सके। भविष्य में इसी तरह के दोषों का पता लगाने और रोकने के लिए विकास जीवनचक्र में नियमित कोड समीक्षा और स्वचालित सुरक्षा परीक्षण (जैसे OWASP ZAP या Burp Suite जैसे टूल के साथ) को शामिल किया जाना चाहिए।
अंत में, पहले से संग्रहीत किसी भी दुर्भावनापूर्ण पेलोड को पहचाना जाना चाहिए और मौजूदा जोखिमों को समाप्त करने के लिए सिस्टम से हटा दिया जाना चाहिए।