Nota: Se stai leggendo questo messaggio è perchè non vedi i nostri file css, oppure perchè non hai un browser "standards-compliant browser". Leggi l'aiuto.

Cerca
in
Chrome protegge dal cross-site scripting

Sicurezza

Chrome protegge dal cross-site scripting

Nella nuova "dev" (4.0.207.0) del browser Chrome, attivata una funzionalità di sicurezza il cui obiettivo è quello di difendere l'utente da attacchi XSS ("cross-site scripting").

Michele Nasi - www.ilsoftware.it

15 Settembre 2009

Google ha rilasciato una nuova versione "dev" (4.0.207.0), non definitiva, del browser Chrome. La disponibilità di nuove versioni ad uso e consumo dei "tester" non è una novità: degna di nota, tuttavia, è l'attivazione di un'"inedita" funzionalità di sicurezza il cui obiettivo è quello di difendere l'utente da attacchi XSS ("cross-site scripting").

Il meccanismo di protezione contro gli attacchi XSS si fa carico di controllare ogni script prima della sua esecuzione verificando che esso appaia all'interno della richiesta che ha prodotto la generazione della pagina web. Se ne viene trovata traccia, l'esecuzione dello script viene immediatamente bloccata.

I tecnici del gigante di Mountain View prevedono di pubblicare un documento illustrativo non appena la funzionalità di difesa sarà stata ulteriormente messa alla prova.

Coloro che intentano attacchi di tipo cross site scripting sfruttano delle vulnerabilità presenti nelle pagine web dinamiche per modificare il codice della pagina web successivamente proposta al visitatore oppure per effettuare reindirizzamenti verso altri siti web, diversi da quello realmente richiesto. Vulnerabilità di questo tipo derivano da una imperfetta gestione del contenuto delle variabili utilizzate dalla pagina dinamica. In queste circostanze, un aggressore può "inettare" del codice JavaScript "maligno" all'interno di una pagina web. Precisiamo comunque che gli attacchi cross site scripting non agiscono assolutamente "lato server": in altre parole, non è il server che ospita la pagina dinamica ad essere violato.

Supponiamo che un aggressore individui una pagina web dinamica che può essere oggetto di attacco. L'aggressore nota come tale pagina sembri elaborare numerosi parametri. Se, modificando il contenuto dei vari parametri elencati nella barra degli indirizzi del browser, la pagina web paia riutilizzarne uno o più di essi ripubblicandone il contenuto nella pagina generata dinamicamente, è possibile tentare un attacco cross site scripting. L'aggressore, allora, proverà ad inserire, in calce al contenuto di un parametro visualizzato nella barra degli indirizzi (i più "papabili" sono solitamente i valori che appaiono essere di tipo stringa), del codice JavaScript.
Qualora il programmatore della pagina dinamica non abbia opportunamente provveduto a scrivere una funzione che "depuri" i parametri in ingresso degli elementi potenzialmente nocivi (i.e. tag HTML, apici, simboli utilizzati dal linguaggio di programmazione,...) e provveda a riscrivere il contenuto del "parametro vulnerabile" sulla pagina successivamente proposta all'utente, può succedere che il codice maligno venga "iniettato" nel corpo della pagina.
Ovviamente, l'aggressore - una volta scoperta la vulnerabilità - dovrà indurre gli utenti del sito che ospita le pagine vulnerabili ad attacchi XSS, a cliccare su un link contenente lo script nocivo.

Per maggiori dettagli sul funzionamento degli attacchi XSS, suggeriamo di fare riferimento a questa pagina.

Le iGuide di 01net

Tutte le iGuide di 01net

Le newsletter di 01net

Installa la più recente versione di Flash Player per vedere questo oggetto multimediale.

Iscriviti

Europarlamento24
  • Retail & Hospitality
  • Agroindustry, Food & Health
  • Building, Energy & Environment
  • High Tech & Media

Turismo per i disabili: il Parlamento europeo dà il via al progetto Turismo per i disabili: il Parlamento europeo dà il via al progetto Primo incontro fra operatori, portatori di best practice e istituzioni per il pilota sul turismo accessibile...

L'Ue vuole raddoppiare il commercio elettronico entro il 2015 L'Ue vuole raddoppiare il commercio elettronico entro il 2015 La Commissione europea ha proposto sedici azioni per definire entro la fine dell'anno il quadro del mercato ...

Europarlamento24 Retail & Hospitality

Vino bio: nuove norme europee da quest’anno Vino bio: nuove norme europee da quest’anno A partire dalla vendemmia 2012 la dicitura “vino biologico” apparirà in etichetta, con il logo Ue. Lo ha ...

In cerca di risposte al grande interrogativo della sostenibilità In cerca di risposte al grande interrogativo della sostenibilità La Commissione europea ha aperto una consultazione su come produrre e consumare in modo più sostenibile....

Europarlamento24 Agroindustry, Food & Health

L’ottimismo degli architetti italiani si basa anche sulla ecosostenibilità L’ottimismo degli architetti italiani si basa anche sulla ecosostenibilità Una ricerca europea di Epson rivela opportunità di crescita per il settore nonostante un aumento della ...

La gestione dei rifiuti può essere un business sano e un lavoro La gestione dei rifiuti può essere un business sano e un lavoro Secondo il Parlamento europeo può attrarre investimenti e creare occupazione. Chiesto un sistema a colori per ...

Europarlamento24 Building, Energy & Environment

L’innovazione italiana è sotto la media Ue L’innovazione italiana è sotto la media Ue L'Europa è in ritardo rispetto a Usa, Giappone e Corea, ma ancora in vantaggio rispetto ai Bric. Lo dice il ...

L'Europa vuol reagire ai cyber attacchi potenziando Enisa L'Europa vuol reagire ai cyber attacchi potenziando Enisa Votato in Commissione Industria ricerca ed energia un progetto di legge per rafforzare le difese Internet. Per...

Europarlamento24 High Tech & Media

Focus

Neoluddismo: c’è un attacco ideologico alle reti La fotografia dei Distributed denial of service ci raffigura...

Al debutto Volunia, il social engine tricolore Debutta oggi l'iniziativa di Massimo Marchiori, professore ...

Agenda Digitale: la cabina di regia si riunisce giovedì Partono i lavori della cabina di regia, mentre si attendono ...

Sirmi: tre anni consecutivi di calo per l'It italiana Il 2009 horribilis, il 2010 difficile e ora un 2011 critico,...

Come scegli la tua energia? Vorresti capirne di più per far risparmiare la tua azienda ...

L'Italia, digitale per Decreto Il Decreto Semplificazioni approvato venerdì scorso ...

Acta: si dimette il relatore dell'accordo al Parlamento europeo Si infiamma il dibattito sull'accordo anticontraffazione: ...

White paper Come ottimizzare l’infrastruttura di rete per il cloud Il network è la spina dorsale di qualsiasi ambiente preveda risorse ...
White paper Come migliorare l’efficienza operativa con virtualizzazione e deduplica La tecnologia è fondamentale per migliorare produttività e redditività...
White paper Una guida all'architettura di storage a più livelli Il documento in italiano illustra come risolvere il problema della ...
White paper I consigli per realizzare un cloud privato 20 pagine di approfondimento che guidano il lettore all'...
White paper Database, i motivi per adottare un'unica piattaforma Il white paper illustra i vantaggi nel breve e lungo termine dell'...
White paper Una guida pratica all'Application Grid Scopri come usare l'Application Grid per consolidare l'IT e migliorare...
White paper Il ruolo dell'IT in azienda Dedicato agli executive, il white paper in italiano spiega come l'IT ...
White paper Free cooling: fare economie all’interno dei data center Il tema del “green IT” è quantomai di moda. Il costo crescente dell’...
L'idea di ICOS Guidare il cambiamento con il valore delle partnership
I vantaggi della Business Analytics Una guida multimediale da leggere, sfogliare e ascoltare con idee, proposte e soluzioni
Le nuove opportunità per il trade Idee progetti e proposte da distributori e produttori
Innovazione ed efficienza si incontrano nel cloud Sfoglia il nuovo numero di 01net iGuide, il magazine multimediale per Cio e It manager
La posta elettronica Tecnica e best practice per usare al meglio l'e-mail in contesti aziendali.


Il Sole 24 ORE S.p.A.

Sede Legale in Milano, Via Monte Rosa, 91 - Sede Operativa: Via Carlo Pisacane, 1 - Pero (MI)

Partita Iva - Codice Fiscale 00777910159 - Dati societari