Foros del Web » Programando para Internet » Javascript »

Hackeo javascript

Estas en el tema de Hackeo javascript en el foro de Javascript en Foros del Web. Hola Recientemente me hackearon una web, y me dijeron que podia ser por un agujero de seguridad en el javascript. En la web tengo el ...
  #1 (permalink)  
Antiguo 14/10/2009, 03:38
Avatar de fario13  
Fecha de Ingreso: junio-2004
Ubicación: Entre Madrid y Logroño
Mensajes: 411
Antigüedad: 19 años, 10 meses
Puntos: 7
Hackeo javascript

Hola

Recientemente me hackearon una web, y me dijeron que podia ser por un agujero de seguridad en el javascript. En la web tengo el codigo del Analytics y el codigo de validacion de un formulario de contacto.

Me podeis decir si es posible hackear una web a traves del javascript? Como se puede evitar?

Gracias y un saludo
__________________
Bodegas La Rioja
  #2 (permalink)  
Antiguo 14/10/2009, 06:47
Avatar de maycolalvarez
Colaborador
 
Fecha de Ingreso: julio-2008
Ubicación: Caracas
Mensajes: 12.120
Antigüedad: 15 años, 9 meses
Puntos: 1532
Respuesta: Hackeo javascript

si validas sólo con javascript, es simple: envias el post hacia el server y ya!, debes de validar en el servidor, es más lento, pero más seguro.

Lo más importante es validar las inyecciones sql, para ello debes escapar las comillas simples y caracteres como --, #
  #3 (permalink)  
Antiguo 15/10/2009, 03:09
Avatar de fario13  
Fecha de Ingreso: junio-2004
Ubicación: Entre Madrid y Logroño
Mensajes: 411
Antigüedad: 19 años, 10 meses
Puntos: 7
Respuesta: Hackeo javascript

Gracias por la respuesta

Tengo una funcion para limpiar todos los request, y asi evitar las inyecciones sql. Pero hoy, despues de restaurar la web, me ha vuelto a atacar este individuo. Directamente sustituye mi index.asp por otro suyo, diciendome que me ponga en contacto con el.

Me podeis echar una mano? Esto me empieza a preocupar...

Gracias
__________________
Bodegas La Rioja
  #4 (permalink)  
Antiguo 15/10/2009, 06:51
Avatar de maycolalvarez
Colaborador
 
Fecha de Ingreso: julio-2008
Ubicación: Caracas
Mensajes: 12.120
Antigüedad: 15 años, 9 meses
Puntos: 1532
Respuesta: Hackeo javascript

eso es que tienes el ftp abierto, cámbiale la clave.

también puede ser que tengas una inyección de upload, en donde no valides la extensión del archivo subido, puede subir un *.asp y ejecutarlo, intenta quitar los permisos de escritura al index.asp a ver si puede xD
  #5 (permalink)  
Antiguo 15/10/2009, 07:49
Avatar de fario13  
Fecha de Ingreso: junio-2004
Ubicación: Entre Madrid y Logroño
Mensajes: 411
Antigüedad: 19 años, 10 meses
Puntos: 7
Respuesta: Hackeo javascript

Hola maycol

La web no tiene ningun upload. Le cambie la clave al FTP, a ver.... Y lo de los permisos de escritura no se me habia ocurrido. Lo voy a hacer ahora mismo. Espero que no vuelva a tocarme los .....

Gracias por la ayuda

Un saludo
__________________
Bodegas La Rioja
  #6 (permalink)  
Antiguo 15/10/2009, 08:28
Avatar de maycolalvarez
Colaborador
 
Fecha de Ingreso: julio-2008
Ubicación: Caracas
Mensajes: 12.120
Antigüedad: 15 años, 9 meses
Puntos: 1532
Respuesta: Hackeo javascript

bien, espero que con eso baste, trata de usar SSH (o algo similar) cuando te conectes vía FTP para así evitar que te roben la clave de nuevo, es más lento pero mas seguro

lo de quitar los permisos de escritura no sirve si el susodicho tiene acceso vía ftp, es para controlar los uploads, de todas formas haslo por seguridad, pero si tienes un archivo de access mdb no le debes de quitar los permisos de escritura o si no, no podrás insertar ni modificar en la base, a menos que uses sqlServer o mysql que no tendrías problema con ello.

Última edición por maycolalvarez; 15/10/2009 a las 08:34
  #7 (permalink)  
Antiguo 15/10/2009, 09:21
Avatar de fario13  
Fecha de Ingreso: junio-2004
Ubicación: Entre Madrid y Logroño
Mensajes: 411
Antigüedad: 19 años, 10 meses
Puntos: 7
Respuesta: Hackeo javascript

Una vez mas.... GRACIAS!!
__________________
Bodegas La Rioja
Atención: Estás leyendo un tema que no tiene actividad desde hace más de 6 MESES, te recomendamos abrir un Nuevo tema en lugar de responder al actual.
Respuesta




La zona horaria es GMT -6. Ahora son las 23:15.