Overslaan en naar de inhoud gaan

Overschrijven style sheet biedt hacker verregaande mogelijkheden

De PRSSI-fouten zijn gesignaleerd door Gareth Heyes, die ze aanduidt als 'relative path overwrites'. Het misbruik ervan is gebaseerd op de mogelijkheid om site zo ver te krijgen dat deze een bestaande Cascading Style Sheets (CSS) overschrijven met een door de hackers opgemaakte malafide CSS. Dat voor elkaar te krijgen, vergt de nodige kennis van scripting en gebruik van style sheets.
Business
Shutterstock
Shutterstock

Hoe het, in een gefingeerd geval, in z'n werk zou kunnen gaan, wordt en detail beschreven door de nieuwssite The Register.

Voorbeelden van daadwerkelijk misbruik van PRSSI-kwetsbaarheden zijn niet bekend. Maar juist door het ogenschijnlijk wat vergezochte karakter ervan is de kans groot dat auditors en screening-gereedschappen er niet echt op hebben gelet. Daarom is volgens webbeveiliger PortSwigger de eenvoudigste manier om de kwetsbaarheid te vermijden dan ook in veel gevallen waarschijnlijk niet het nog diepgaander analyseren van de code achter elke site. In plaats daarvan bepleit Port Swigger een viertal simpele maatregelen:

  • vermijd padafhankelijke links
  • zet op alle pagina's de X-Frame-opties van server header op 'deny'
  • zet op alle pagina's de X-Content-type-opties van server header op 'nosniff'
  • gebruik van up-to-date bestandsformaten voor documenten
Gerelateerde artikelen
Gerelateerde artikelen

Reacties

Om een reactie achter te laten is een account vereist.

Inloggen Word abonnee

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in