A equipe de segurança da informação do TJRJ realizou um pen...

Próximas questões
Com base no mesmo assunto
Q3874322 Segurança da Informação
A equipe de segurança da informação do TJRJ realizou um pentest em uma aplicação web responsável pelo gerenciamento de documentos. O pentester conseguiu manipular parâmetros de uma requisição HTTP de forma a injetar um código Javascript malicioso no servidor web. O código injetado foi inadvertidamente inserido pelo servidor em meio a uma página web devolvida a um usuário logado. O navegador web do usuário logado executou o código malicioso e permitiu a exfiltração de dados sensíveis.
Uma mitigação eficaz e imediata para esse tipo de ataque, em conformidade com as recomendações do OWASP Top 10, é:
Alternativas

Comentários

Veja os comentários dos nossos alunos

A Política de Segurança de Conteúdo (CSP - Content Security Policy) é uma camada de segurança adicional recomendada pelo OWASP (especialmente no contexto de Configuração Incorreta de Segurança - A05:2021) para detectar e mitigar certos tipos de ataques, incluindo Cross-Site Scripting (XSS) e injeção de dados. 

As recomendações da OWASP para implementação de CSP concentram-se em criar políticas restritivas que limitem a execução de scripts e o carregamento de recursos a fontes confiáveis. (Fonte IA)

Clique para visualizar este comentário

Visualize os comentários desta questão clicando no botão abaixo