A equipe de segurança da informação do TJRJ realizou um
pentest em uma aplicação web responsável pelo gerenciamento
de documentos. O pentester conseguiu manipular parâmetros de
uma requisição HTTP de forma a injetar um código Javascript
malicioso no servidor web. O código injetado foi
inadvertidamente inserido pelo servidor em meio a uma página
web devolvida a um usuário logado. O navegador web do usuário
logado executou o código malicioso e permitiu a exfiltração de
dados sensíveis.
Uma mitigação eficaz e imediata para esse tipo de ataque, em conformidade com as recomendações do OWASP Top 10, é:
Uma mitigação eficaz e imediata para esse tipo de ataque, em conformidade com as recomendações do OWASP Top 10, é: