Bezpieczeństwo aplikacji WWW: Łatwy cel dla hackerów?
Bezpieczeństwo aplikacji WWW: Łatwy cel dla hackerów?
Walidacja wejścia od użytkownika to kluczowy element bezpieczeństwa aplikacji internetowych. Niestety, w polskich systemach rządowych zdarzają się poważne niedopatrzenia w tym zakresie.
Ostatni raport ABW ujawnia, że w jednej z aplikacji WWW istniała możliwość wgrywania plików, a funkcjonalność weryfikacji rozszerzeń była zaimplementowana wyłącznie po stronie frontend-u, tj. w JavaScript. To poważny błąd, który może kosztować wiele.
Hackerzy mogą przechwycić i zmodyfikować plik JavaScript odpowiedzialny za tę weryfikację, co otwiera drogę do wgrania plików o dowolnym rozszerzeniu na serwer. Upload plików PHP w tym przypadku oznaczałby możliwość wykonania dowolnego kodu, co jest skrajnie niebezpieczne.
Wnioski płynące z raportu są jasne: bezpieczeństwo aplikacji WWW musi być traktowane poważnie, a walidacja powinna odbywać się nie tylko po stronie klienta, ale przede wszystkim po stronie serwera.
Na podstawie: Źródła








