10.10.2016 Views

FEIRA DE INICIAÇÃO CIENTÍFICA 2015

oqYM2W

oqYM2W

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

O script referenciado acima executa os mesmos passos do anterior, com a diferença de<br />

que este é escrito inteiramente em JavaScript. Após a execução, da mesma forma o atacante<br />

tem acesso aos dados do novo usuário criado e poder total sobre a aplicação.<br />

4 RESULTADOS<br />

Nos testes executados em ambiente controlado, provou-se possível obter acesso de<br />

administrador a uma aplicação vulnerável a XSS através de ataques combinados. Em todas as<br />

execuções de ambos os cenários descritos, o script foi executado com sucesso, permitindo<br />

o posterior acesso aos dados no servidor remoto para onde eram enviados endereço do site,<br />

usuário e senha criados, demonstrados na Figura 4. Além disso, o usuário administrador do site<br />

atacado não foi notificado da alteração, o que contribui para que o ataque não seja descoberto.<br />

A única maneira a qual o usuário atacado poderá identificar o ataque, é por meio do acesso<br />

ao painel de controle do Wordpress, na seção de usuários, conforme demonstra a Figura 5.<br />

609<br />

Figura 4 – Lista de sites atacados com usuários e senhas (DO AUTOR).<br />

Fonte: Autores, <strong>2015</strong>.

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!