1 2 3 4 5 6

Vulnerabilidad XSS en un sitio popular de video permite ataque DDoS

SC Magazine 08-Abr-2014

Un cross-site scripting (XSS) persistente en un  sitio popular que aloja videos permitió a un atacante llevar a cabo un ataque de denegación de servicio distribuido (DDoS) a un sitio diferente, según el sitio web de la empresa de seguridad Incapsula con sede en California, la cual ayudó a mitigar el ataque del jueves.

La página web de videos es una de las más grandes y populares y se posiciona en el top 50 de Alexa, de acuerdo a un post el jueves por Ronen Atias, un investigador de seguridad de Incapsula, quien explicó que el nombre del popular sitio de videos y el nombre del objetivo de DDoS no podían ser revelados.

Asimismo, los detalles específicos de la vulnerabilidad tampoco podían ser revelados, al menos no hasta que esté solucionado el problema. Sin embargo, Atias explicó el funcionamiento del ataque. Dijo que se inició cuando se utilizó una vulnerabilidad XSS persistente para inyectar una carga útil (payload) de JavaScript en la etiqueta de imagen <img> en el perfil de los miembros del sitio web de video.

Posteriormente, el atacante decidió publicar en la sección de comentarios de los videos más populares, esto hizo que la imagen inyectada en esas páginas, el JavaScript, fuera activado cada vez que se vieran los videos, las solicitudes tipo GET fueron enviadas a los sitios objetivo y; por último, los ataques DDoS se llevaron a cabo con la ayuda de los espectadores sin su conocimiento.

Al final, el cliente de Incapsula fue alcanzado por más de 20 millones de peticiones GET derivadas de más de 22 mil espectadores, según el post.
 
El viernes, Igal Zeifman de Incapsula, mencionó por correo electrónico a SCMagazine.com cómo la compañía captó el ataque.
 
"Utilizamos la tecnología de Incapsula para identificar las peticiones maliciosas, las interceptamos y las redirigimos a otra ubicación que contenía un script personalizado el cual trazó las solicitudes a la herramienta de DDoS para el sitio abusado", dijo Zeifman.
 
Zeifman dijo que no cree que un DDoS como este haya sido llevado a cabo antes (por lo menos no a través de un sitio web tan relevante) y agregó que lo que sucedió parece haber sido más una prueba para ver si este tipo de ataque puede ser efectivo.
 
Fuente: SC Magazine ST

Universidad Nacional Autonoma de México Aviso legal |  Créditos |  Staff |  Administración
Copyright © Todos los derechos reservados
UNAM - CERT