10.10.2016 Views

FEIRA DE INICIAÇÃO CIENTÍFICA 2015

oqYM2W

oqYM2W

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

R E S U M O<br />

Ferramentas que visam facilitar a publicação de conteúdo na internet se tornaram a porta de<br />

entrada para a maioria das pessoas que publicam sites pessoais e blogs. Um exemplo disso é o<br />

CMS (Content Management System) Wordpress, que disponibiliza aos seus usuários uma enorme<br />

quantidade de plug-ins e temas gratuitamente na internet. Estes pacotes são desenvolvidos por<br />

terceiros e capazes de adicionar as mais diversas funcionalidades a um site. Visando garantir a<br />

segurança dos dados e das aplicações que a utilizam como base, a empresa responsável pelo<br />

desenvolvimento da plataforma publica regularmente correções de erros e falhas de segurança.<br />

O mesmo não acontece com as aplicações de terceiros (plug-ins e temas), que não passam<br />

por homologação junto a nenhuma empresa e em sua grande maioria não possuem testes<br />

de segurança. A falta deste processo, aliada ao pouco conhecimento técnico do usuário, pode<br />

comprometer toda a aplicação. Baseando-se nesses fatos, esse trabalho propõe uma análise e<br />

levantamento dos vetores de ataque ao utilizar dois dos tipos de vulnerabilidades dentre as mais<br />

comuns exploradas, XSS e CSRF.<br />

Palavras-chave: XSS. CSRF. Wordpress. Segurança.<br />

597<br />

ABSTRACT<br />

Tools to facilitate the publication of content on the Internet have become the gateway to most<br />

people who publish personal websites and blogs. An example of this is the CMS (Content Management<br />

System) Wordpress, which offers its users a huge amount of plug-ins and themes free<br />

online. These packages are developed by third parties and able to add many different features<br />

to a website. In order to guarantee the security of data and applications that use it as a base,<br />

the company responsible for platform development regularly publishes bug fixes and security<br />

breaches. Not so with third-party applications (plug-ins and themes), which do not undergo any<br />

approval from the company and the most part have no safety testing. The lack of this process,<br />

combined with poor technical knowledge of the user, can compromise the entire application.<br />

Based on these facts, this article proposes an analysis and survey of attack vectors to use two<br />

types of vulnerabilities among the most common exploited XSS and CSRF.<br />

Keywords: XSS. CSRF. Wordpress. Security.

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!