MDPV01 - Informe de Escaneo ZAP
MDPV01 - Informe de Escaneo ZAP
MDPV01 - Informe de Escaneo ZAP
Sitio: http://www.badstore.net
Generado el Mar, 22 feb 2022 02:24:23
Resumen de alertas
Alto 2
Medio 2
Bajo 6
Informativo 0
Alertas
Número de
Número Nivel de riesgo
instancias
Secuencias de comandos entre sitios (reflejadas) Alto 3
Falla por Inyección SQL Alto 3
Exploración de directorios Medio 6
Falta el encabezado anti-clickjacking Medio 43
Ausencia de fichas (tokens) Anti-CSRF Bajo 51
Cookie sin bandera httponly Bajo 4
Cookie sin atributo SameSite Bajo 4
Divulgación de la marca de hora - Unix Bajo 89
Divulgación de IP privada Bajo 10
Falta el encabezado X-Content-Type-Options Bajo 66
Detalle de la alerta
confianza entre el usuario y el sitio web. Las aplicaciones que usan instancias de objetos del
navegador que suben contenido desde el sistema de archivos puede activar el código bajo la
zona de lam máquina, lo cual permite que el sistema se vea comprometido.
Hay tres tipos de ataques diferentes de scripting entre los sitios: no persistentes, persistentes y
basados en DOM.
Los ataques que no son persistentes y los basados en DOM necesitan que el usuario visite un
enlace que fue diseñado con código maliciosos o visite alguna página web maliciosa que
incluya un formulario web que, cuando se publique en el sitio que es vulnerable, originará el
ataque. El uso de un formulario que es malicioso normalmente tendrá lugarcuando el recurso
que es vulnerable solo acepte las solicitudes HTTP POST. En tal caso, el formulario puede se
enviado de forma automática, sin el conocimiento de la víctima (por ejemplo, por medio de
JavaScript). Al hacer clic en el enlace que es malicioso o al enviar el formulario malicioso, la
carga que es útil de CSS recibirá eco y será interpretada por el navegador del usuario y se
activará. Otra técnica para poder prevenir solicitudes casi arbitrarias (GET y POST) es por
medio del uso de un cliente integrado, como adobe Flash.
Los ataques continuos se originan cuando el código que es malicioso se envía a un sitio web
donde se almacena durante un período de tiempo. Algunos ejemplos de los objetivos
preferidos de los atacantes incluyen mensajes en carteleras de anuncios, mensajes de correo
electrónico y programas de chat. El usuario desprevenido no tendrá que interactuar con ningún
sitio/enlace adicional (por ejemplo, un sitio o link malicioso enviado por correo electrónico),
solamente bastará con abrir la página web que contiene el código.
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=search&searchquery=%3CscrIpt%3Ealert%281%29%3B%3C%2FscRipt%3E
Mãtodo© OBTENER
Parámetr
consulta de búsqueda
o
Atacar <scrIpt>alert(1);</scRipt>
Evidencia <scrIpt>alert(1);</scRipt>
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=moduser
Mãtodo© EXPONER
Parámetr
correo electrónico
o
Atacar </h2><scrIpt>alert(1);</scRipt><h2>
Evidencia </h2><scrIpt>alert(1);</scRipt><h2>
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=supupload
Mãtodo© EXPONER
Parámetr
newfilename
o
Atacar <img src=x onerror=prompt()>
Evidencia <img src=x onerror=prompt()>
Instancias 3
Solución Frase: Arquitectura y Diseño
Utilice una biblioteca o marco comprobado que no acepte que ocura esta debilidad o que
proporcione construcciones que permitan que esta debilidad sea mas sencilla de evitar.
Los ejemplos de las bibliotecas y marcos que facilitan el origen de resultados que son
codificados de forma correcta incluyen la biblioteca Anti-XSS de Microsoft, el módulo de
codificación OWASP ESAPI y Apache Wicket.
codificaciones al mismo tiempo, como paginas web o mensajes de correos de varias zonas.
Estudie todos los protocolos de comunicacón y representaciones de los datos que son
esperadas para poder determinar las estrategias de codificación que son necesarias.
Por cualquier dato que se enviará a otra página web, en especial cualquier dato recibido de las
entradas externas, utiice la codificación que sea conveniente en todos los caracteres que no
sean alfanuméricos.
Consulte la hoja de referencia de prevención de CSS para poder obtener más información
detallada de los diferentes tipos de condificación y escape que se requieren.
Cualquier comprobación de seguridad que se vaya a realizar en el lado del cliente, asegúrese
de que estas comprobaciones se encuentre duplicadas en el lado del servidor, para evitar el
CWE-602. Los atacantes pueden eludir las comprobaciones del lado del cliente modificando
los valores después de que se hayan realizado las comprobaciones, o cambiando al cliente
para poder eliminar de forma completa las comprobaciones del lado del cliente. Después,
estos valores que fueron modificados serán enviados al servidor.
Fase: Implementación
Para cada una de las páginas web que se origina, utilice y especifique una codificación de
caracteres como ISO-8859 o UTF-8. Cuando no se puede especificar una condificación, el
navegador web podría selaccionar una codificación distinta adivinando que codificiación está
siendo utilizada en verdad por la página web. Esto puede permitir que el navegador web trate
varias secuencias como especiales, abriendo al cliente a leves ataques XSS. Consulte CWE-
116 para conseguir más mitigaciones con respecto a la codificación/escape.
Para ayudar a mitigar los ataques XSS contra las cookies de la sesión del usuario, es
necesario establecer que la cookie de la sesión sea HttpOnly. En navegadores que son
compatibles con la característica HttpOnly (como las versiones más actualizadas de internet
explorer y firefox), esta característica puede prevenir que la cookie de sesión del usuario sea
accesible para las secuencias de comandos del lado del cliente malignas que utilizan
document.cookie. Esta no es una solución muy completa, ya que HttpOnly no es compatible
con todos los navegadores que hay. Más importante aún, XMLHTTPRequest y otras
tecnologías poderosas de navegador otorgan acceso de lectura a los encabezados HTTP,
incluido el encabezado Set-Cookie en el cual se establece el indicador HttpOnly.
Asuma que toda la entrada es maliciosa. Utilice una estrategia de validación de entrada de
"aceptar bien conocido", es decir, utilice una lista de permitidos de entradas aceptables que se
ajusten estrictamente a las especificaciones. Rechace cualquier entrada que no se adapte de
forma estricta a las especificaciones, o cambielas por algo que sí lo haga. No confíe
exclusivamente en la búsqueda de entradas maliciosas o mal formadas (es decir, no confíe en
una lista de denegación). Sin embargo, las listas de denegación pueden ser útiles para
detectar posibles ataques o determinar qué entradas están tan mal formadas que deben
rechazarse de plano.
Ensure that you perform input validation at well-defined interfaces within the application. Esto
ayudará a cuidar la aplicación, incluso si un elemento se utiliza de nuevo o traslada a otro sitio.
Referencia
http://projects.webappsec.org/Cross-Site-Scripting http://cwe.mitre.org/data/definitions/79.html
Id. CWE 79
WASC Id 8
Plugin Id 40012
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=search&searchquery=ZAP%27+AND+%271%27%3D%271%27+--+
Mãtodo© OBTENER
Parámetr
consulta de búsqueda
o
Atacar ZAP' O '1'='1' --
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=cartadd
Mãtodo© EXPONER
Parámetr
cartitem
o
Atacar 1000' Y '1'='1' --
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=login
Mãtodo© EXPONER
Parámetr
correo electrónico
o
Atacar HjQbJBTD' O '1'='1' --
Evidencia
Instancias 3
No confíe en la entrada del lado del cliente, incluso si existe una validación del lado del cliente.
Si la aplicación utiliza ASP, utilice objetos de comando de ADO con comprobaciones de tipos
seguras y consultas parametrizadas.
¡No concaten las cadenas en consultas en el procedimiento almacenado, o use 'exec', 'exec
immediate' o funcionalidad equivalente!
Solución
No cree consultas SQL dinámicas mediante la concatenación de cadenas simple.
Aplique el principio de privilegios mínimos utilizando el usuario de base de datos con menos
privilegios posible.
En particular, evite utilizar los usuarios de la base de datos 'sa' o 'db-owner'. Esto no elimina la
inyección SQL, pero minimiza su impacto.
WASC Id 19
Plugin Id 40018
URL http://www.badstore.net/backup/
Mãtodo© OBTENER
Parámetr
o
Atacar http://www.badstore.net/backup/
Evidencia Directorio principal
URL http://www.badstore.net/DoingBusiness/
Mãtodo© OBTENER
Parámetr
o
Atacar http://www.badstore.net/DoingBusiness/
Evidencia Directorio principal
URL http://www.badstore.net/images/
Mãtodo© OBTENER
Parámetr
o
Atacar http://www.badstore.net/images/
Evidencia Directorio principal
URL http://www.badstore.net/Procedures/
Mãtodo© OBTENER
Parámetr
o
Atacar http://www.badstore.net/Procedures/
Evidencia Directorio principal
URL http://www.badstore.net/scanbot/
Mãtodo© OBTENER
Parámetr
o
Atacar http://www.badstore.net/scanbot/
Evidencia Directorio principal
URL http://www.badstore.net/supplier/
Mãtodo© OBTENER
Parámetr
o
Atacar http://www.badstore.net/supplier/
Evidencia Directorio principal
Instancias 6
Deshabilite la exploración de directorios. Si esto es necesario, asegúrese de que los archivos
Solución
enumerados no induzcan riesgos.
file:///C:/Users/alsud/OneDrive/Documentos/Documentos/MDPV01-MEMORIA-Informe de escaneo ZAP.html 5/45
22/2/22 23:45 MDPV01 - Informe de escaneo ZAP
Referencia
http://httpd.apache.org/docs/mod/core.html#options
http://alamo.satlug.org/pipermail/satlug/2002-February/000053.html
Id. CWE 548
WASC Id 48
Plugin Id 0
URL http://www.badstore.net
Mãtodo© OBTENER
Parámetr
Opciones de X-Frame
o
Atacar
Evidencia
URL http://www.badstore.net/
Mãtodo© OBTENER
Parámetr
Opciones de X-Frame
o
Atacar
Evidencia
URL http://www.badstore.net/?action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
Opciones de X-Frame
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi
Mãtodo© OBTENER
Parámetr
Opciones de X-Frame
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=aboutus
Mãtodo© OBTENER
Parámetr
Opciones de X-Frame
o
Atacar
Evidencia
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=aboutus&action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
Opciones de X-Frame
o
Atacar
Evidencia
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=cartadd&action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
Opciones de X-Frame
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=cartview
Mãtodo© OBTENER
Parámetr
Opciones de X-Frame
o
Atacar
Evidencia
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=cartview&action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
Opciones de X-Frame
o
Atacar
Evidencia
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=doguestbook&action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
Opciones de X-Frame
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=guestbook
Mãtodo© OBTENER
Parámetr
Opciones de X-Frame
o
Atacar
Evidencia
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=guestbook&action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
Opciones de X-Frame
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=login&action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
Opciones de X-Frame
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=loginregister
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=loginregister&action=search&searchquery=ZAP
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=moduser&action=search&searchquery=ZAP
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=myaccount
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=myaccount&action=search&searchquery=ZAP
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=order&action=search&searchquery=ZAP
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=register&action=search&searchquery=ZAP
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=search&action=submitpayment&searchquery=ZAP
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=search&action=supplierlogin&searchquery=ZAP
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=search&action=supplierportal&searchquery=ZAP
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=search&action=supupload&searchquery=ZAP
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=search&action=viewprevious&searchquery=ZAP
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=search&action=whatsnew&searchquery=ZAP
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=search&searchquery=ZAP
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=supplierlogin
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=viewprevious
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=whatsnew
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
URL http://www.badstore.net/cgi-bin/bsheader.cgi
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
URL http://www.badstore.net/Procedures/UploadProc.html
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
URL http://www.badstore.net/scanbot/deth2botz.html
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
URL http://www.badstore.net/scanbot/scanbot.html
Método GET
Paramete
X-Frame-Options
r
Atacar
Evidence
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=cartadd
file:///C:/Users/alsud/OneDrive/Documentos/Documentos/MDPV01-MEMORIA-Informe de escaneo ZAP.html 10/45
22/2/22 23:45 MDPV01 - Informe de escaneo ZAP
Método POST
Paramete
X-Frame-Options
r
Atacar
Evidence
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=doguestbook
Método POST
Paramete
X-Frame-Options
r
Atacar
Evidence
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=login
Método POST
Paramete
X-Frame-Options
r
Atacar
Evidence
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=moduser
Método POST
Paramete
X-Frame-Options
r
Atacar
Evidence
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=order
Método POST
Paramete
X-Frame-Options
r
Atacar
Evidence
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=register
Método POST
Paramete
X-Frame-Options
r
Atacar
Evidence
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=submitpayment
Método POST
Paramete
X-Frame-Options
r
Atacar
Evidence
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=supplierportal
Método POST
Paramete X-Frame-Options
r
file:///C:/Users/alsud/OneDrive/Documentos/Documentos/MDPV01-MEMORIA-Informe de escaneo ZAP.html 11/45
22/2/22 23:45 MDPV01 - Informe de escaneo ZAP
Atacar
Evidence
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=supupload
Método POST
Paramete
X-Frame-Options
r
Atacar
Evidence
Instances 43
Modern Web browsers support the Content-Security-Policy and X-Frame-Options HTTP
headers. Ensure one of them is set on all web pages returned by your site/app.
Solution If you expect the page to be framed only by pages on your server (e.g. it's part of a
FRAMESET) then you'll want to use SAMEORIGIN, otherwise if you never expect the page to
be framed, you should use DENY. Alternatively consider implementing Content Security
Policy's "frame-ancestors" directive.
Reference https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/X-Frame-Options
CWE Id 1021
WASC Id 15
Plugin Id 10020
Una solicutud falsa entre sitios en un ataque que compromete y obliga a una víctima a enviar
su solicitud HTTP a un destino objetivo sin su conocimiento o intención para poder realizar una
acción como víctima. La causa oculta es la funcionalidad de la aplicación utilizando acciones
de URL/formulario que pueden ser adivinados de forma repetible. La naturaleza del ataque es
que CSRG explota la confianza que un sitio web proporciona a un usuario. Por el contrario, las
cadenas de comandos de los sitios cruzados (XSS) explotan la confianza que un usuario
proporciona en un sitio web. Al igual que XSS, los ataques CSRG no son de forma necesaria
de sitios cruzados, pero hay la posibilidad de que si pueden serlo. La falsificación de las
solicitudes ente los sitios también se conoce como CSRF, XSRG, ataques con un solo clic,
montaje de sesión, diputado confundido y navegación en alta mar.
Descripción Los ataques de CSRG son muy efectivos en varias situaciones, que incluyen:
CSRF se ha utilizado especialmente para poder realizar una acción contra un sitio objetivo
utilizando los privilegios de la víctima, pero se han revelado técnicas recientes para difundir
información al obtener el acceso a la respuesta. El riesgo de divulgación de información
aumenta de forma drástica cuando el sitio de destino se encuentra vulnerable a XSS, porque
XSS se puede utilizar como una plataforma para CSRF, lo que le permite al atacante que
opere desde adentro de los líites de la misma política de origen.
URL http://www.badstore.net
Método GET
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
URL http://www.badstore.net/
file:///C:/Users/alsud/OneDrive/Documentos/Documentos/MDPV01-MEMORIA-Informe de escaneo ZAP.html 12/45
22/2/22 23:45 MDPV01 - Informe de escaneo ZAP
Método GET
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
URL http://www.badstore.net/?action=search&searchquery=ZAP
Método GET
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
URL http://www.badstore.net/cgi-bin/badstore.cgi
Método GET
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=aboutus
Método GET
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=aboutus&action=search&searchquery=ZAP
Método GET
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=cartadd&action=search&searchquery=ZAP
Método GET
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=cartview
Método GET
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=cartview&action=search&searchquery=ZAP
Método GET
file:///C:/Users/alsud/OneDrive/Documentos/Documentos/MDPV01-MEMORIA-Informe de escaneo ZAP.html 13/45
22/2/22 23:45 MDPV01 - Informe de escaneo ZAP
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=cartview&action=search&searchquery=ZAP
Método GET
Paramete
r
Atacar
<FORM METHOD="POST" ACTION="/cgi-bin/badstore.cgi?action=submitpayment"
Evidence
ENCTYPE="application/x-www-form-urlencoded">
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=doguestbook&action=search&searchquery=ZAP
Método GET
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=guestbook
Método GET
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=guestbook
Método GET
Paramete
r
Atacar
<FORM METHOD="POST" ACTION="/cgi-bin/badstore.cgi?action=doguestbook"
Evidence
ENCTYPE="application/x-www-form-urlencoded">
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=guestbook&action=search&searchquery=ZAP
Método GET
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=guestbook&action=search&searchquery=ZAP
Método GET
Paramete
r
Atacar
<FORM METHOD="POST" ACTION="/cgi-bin/badstore.cgi?action=doguestbook"
Evidence
ENCTYPE="application/x-www-form-urlencoded">
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=login&action=search&searchquery=ZAP
file:///C:/Users/alsud/OneDrive/Documentos/Documentos/MDPV01-MEMORIA-Informe de escaneo ZAP.html 14/45
22/2/22 23:45 MDPV01 - Informe de escaneo ZAP
Método GET
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=loginregister
Método GET
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=loginregister
Método GET
Paramete
r
Atacar
<FORM METHOD="POST" ACTION="/cgi-bin/badstore.cgi?action=login"
Evidence
ENCTYPE="application/x-www-form-urlencoded">
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=loginregister
Método GET
Paramete
r
Atacar
<FORM METHOD="POST" ACTION="/cgi-bin/badstore.cgi?action=register"
Evidence
ENCTYPE="application/x-www-form-urlencoded">
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=loginregister&action=search&searchquery=ZAP
Método GET
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=loginregister&action=search&searchquery=ZAP
Método GET
Paramete
r
Atacar
<FORM METHOD="POST" ACTION="/cgi-bin/badstore.cgi?action=login"
Evidence
ENCTYPE="application/x-www-form-urlencoded">
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=loginregister&action=search&searchquery=ZAP
Método GET
Paramete
r
Atacar
<FORM METHOD="POST" ACTION="/cgi-bin/badstore.cgi?action=register"
Evidence
ENCTYPE="application/x-www-form-urlencoded">
file:///C:/Users/alsud/OneDrive/Documentos/Documentos/MDPV01-MEMORIA-Informe de escaneo ZAP.html 15/45
22/2/22 23:45 MDPV01 - Informe de escaneo ZAP
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=myaccount
Método GET
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=myaccount
Método GET
Paramete
r
Atacar
<FORM METHOD="POST" ACTION="/cgi-bin/badstore.cgi?action=moduser"
Evidence
ENCTYPE="application/x-www-form-urlencoded">
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=myaccount&action=search&searchquery=ZAP
Método GET
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=myaccount&action=search&searchquery=ZAP
Método GET
Paramete
r
Atacar
<FORM METHOD="POST" ACTION="/cgi-bin/badstore.cgi?action=moduser"
Evidence
ENCTYPE="application/x-www-form-urlencoded">
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=order&action=search&searchquery=ZAP
Método GET
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=register&action=search&searchquery=ZAP
Método GET
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=search&action=submitpayment&searchquery=ZAP
Método GET
Paramete
r
Atacar
URL
Método POST
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=order
Método POST
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=register
Método POST
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=submitpayment
Método POST
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=submitpayment
Método POST
Paramete
r
Atacar
<FORM METHOD="POST" ACTION="/cgi-bin/badstore.cgi?action=order"
Evidence
ENCTYPE="application/x-www-form-urlencoded" ONSUBMIT="return DoCardvrfy(this);">
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=supplierportal
Método POST
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=supplierportal
Método POST
Paramete
r
Atacar
<FORM METHOD="POST" ACTION="/cgi-bin/badstore.cgi?action=supupload"
Evidence
ENCTYPE="multipart/form-data" ENCTYPE="multipart/form-data">
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=supupload
POST
file:///C:/Users/alsud/OneDrive/Documentos/Documentos/MDPV01-MEMORIA-Informe de escaneo ZAP.html 19/45
22/2/22 23:45 MDPV01 - Informe de escaneo ZAP
Método
Paramete
r
Atacar
Evidence <FORM name=search onsubmit=/cgi-bin/badstore.cgi method=get>
Instances 51
Frase: Arquitectura y Diseño
Utilice una biblioteca o marco comprobado que no acepte que ocura esta debilidad o que
proporcione construcciones que permitan que esta debilidad sea mas sencilla de evitar.
Fase: Implementación
Asegúrese de que su aplicación esté libre de fallas de secuencias de comandos entre sitios,
ya que la mayoría de las defensas de CSRF pueden detenerse por alto por medio del uso de
secuencias de comandos manejadas por el atacante.
Origina un nonce único para cada uno de los formularios, coloque el nonce en el formularo y
confirme la independencia al obtener el formulario. Asegúrese de que el nonce no sea
predecible (CWE-330).
Solution Usted tiene que tener en cuenta que esto puede pasar desapercibido utilizando XSS.
Identificar las operaciones que sean especialmente peligrosas. Cuando el usuario desarrolla
una operación peligrosa, envíe una solicitud de confirmación de forma separada para poder
garantizar que el usuario tenga la intención de desarrollar esa operación.
Usted tiene que tener en cuenta que esto puede pasar desapercibido utilizando XSS.
No utilice el método GET para ninguna de las solicitudes que puedan desencadenar un
cambio de estado.
Fase: Implementación
Revise que la solicitud se creó en la página esperada. Esto podría quebrar la funcionalidad
auténtica, ya que los usuarios o los representantes puede ser que hayan desactivado el envío
de Referer por motivos de privacidad.
http://projects.webappsec.org/Cross-Site-Request-Forgery
Reference
http://cwe.mitre.org/data/definitions/352.html
CWE Id 352
WASC Id 9
Plugin Id 10202
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=login&action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
SSOid
o
Atacar
Evidencia Set-Cookie: SSOid
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=register&action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
SSOid
o
Atacar
Evidencia Set-Cookie: SSOid
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=cartadd
Mãtodo© EXPONER
Parámetr
CartID
o
Atacar
Evidencia Set-Cookie: CartID
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=register
Mãtodo© EXPONER
Parámetr
SSOid
o
Atacar
Evidencia Set-Cookie: SSOid
Instancias 4
Solución Asegúrese de que el indicador HttpOnly esté configurado para todas las cookies.
Referencia https://owasp.org/www-community/HttpOnly
Id. CWE 1004
WASC Id 13
Plugin Id 10010
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=login&action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
SSOid
o
Atacar
Evidencia Set-Cookie: SSOid
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=register&action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
SSOid
o
Atacar
Evidencia Set-Cookie: SSOid
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=cartadd
Mãtodo© EXPONER
Parámetr
CartID
o
Atacar
Evidencia Set-Cookie: CartID
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=register
Mãtodo© EXPONER
Parámetr
SSOid
o
Atacar
Evidencia Set-Cookie: SSOid
Instancias 4
Asegúrese que el atributo SameSite está establecido como 'lax' o idealmente 'strict' para todas
Solución
las cookies.
Referencia https://tools.ietf.org/html/draft-ietf-httpbis-cookie-same-site
Id. CWE 1275
WASC Id 13
Plugin Id 10054
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000000016
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000000696
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000001062
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000001142
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000001321
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000001442
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000002029
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000002467
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000002501
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000002722
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000002949
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
file:///C:/Users/alsud/OneDrive/Documentos/Documentos/MDPV01-MEMORIA-Informe de escaneo ZAP.html 23/45
22/2/22 23:45 MDPV01 - Informe de escaneo ZAP
Parámetr
o
Atacar
Evidencia 0000003025
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000004496
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000005865
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000007218
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000008505
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000009659
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000010857
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
file:///C:/Users/alsud/OneDrive/Documentos/Documentos/MDPV01-MEMORIA-Informe de escaneo ZAP.html 24/45
22/2/22 23:45 MDPV01 - Informe de escaneo ZAP
Evidencia 0000012062
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000013359
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000016028
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000016154
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000016274
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000017599
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000017725
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000017879
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000027416
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000027677
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000027804
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000027947
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000038298
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000038427
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000038571
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000048798
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000048927
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000049107
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000060226
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000060474
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000060603
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidence 0000060747
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000071972
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
file:///C:/Users/alsud/OneDrive/Documentos/Documentos/MDPV01-MEMORIA-Informe de escaneo ZAP.html 27/45
22/2/22 23:45 MDPV01 - Informe de escaneo ZAP
Método GET
Paramete
r
Atacar
Evidence 0000072101
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000072257
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000082988
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000089580
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000089819
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000090012
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000090141
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
file:///C:/Users/alsud/OneDrive/Documentos/Documentos/MDPV01-MEMORIA-Informe de escaneo ZAP.html 28/45
22/2/22 23:45 MDPV01 - Informe de escaneo ZAP
Atacar
Evidence 0000090285
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000102436
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000102565
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000102720
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000116408
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000116537
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000116680
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000130818
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000130947
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000131090
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000143506
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000143635
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000143791
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000152868
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000159944
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
file:///C:/Users/alsud/OneDrive/Documentos/Documentos/MDPV01-MEMORIA-Informe de escaneo ZAP.html 30/45
22/2/22 23:45 MDPV01 - Informe de escaneo ZAP
r
Atacar
Evidence 0000160173
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Paramete
r
Atacar
Evidence 0000160357
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Método GET
Parámetr
o
Atacar
Evidencia 0000160644
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000160889
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000161288
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000161527
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000162102
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000162551
file:///C:/Users/alsud/OneDrive/Documentos/Documentos/MDPV01-MEMORIA-Informe de escaneo ZAP.html 31/45
22/2/22 23:45 MDPV01 - Informe de escaneo ZAP
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000163045
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000163282
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000163514
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000163749
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000164121
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000164305
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000164702
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000164824
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000165066
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000165446
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000165576
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000165611
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000165635
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000165695
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000165822
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000165902
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 0000169308
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=cartadd
Método POST
Paramete
r
Atacar
Evidence 1645509274
Instances 89
Confirmar manualmente que los datos de marca de hora no son sensibles, y que los datos no
Solution
pueden ser agregados a patrones explotables de divulgación.
Reference http://projects.webappsec.org/w/page/13246936/Information%20Leakage
CWE Id 200
WASC Id 13
Plugin Id 10096
URL http://www.badstore.net/backup
Método GET
Parámetr
o
Atacar
Evidencia 192.168.1.20
URL http://www.badstore.net/cgi-bin
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 192.168.1.20
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=cartadd&action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 192.168.1.4
URL http://www.badstore.net/Procedures/UploadProc_files/filelist.xml
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 192.168.1.20
URL http://www.badstore.net/scanbot
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 192.168.1.20
URL http://www.badstore.net/scanbot.html
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 192.168.1.20
URL http://www.badstore.net/sitemap.xml
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 192.168.1.20
URL http://www.badstore.net/supplier
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 192.168.1.20
URL http://www.badstore.net/upload
Mãtodo© OBTENER
Parámetr
o
Atacar
Evidencia 192.168.1.20
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=cartadd
Mãtodo© EXPONER
Parámetr
o
Atacar
Evidencia 192.168.1.4
Instancias 10
Quite la dirección IP privada del cuerpo de respuesta HTTP. Para los comentarios, utilice el
Solución comentario JSP/ASP/PHP en lugar del comentario HTML/JavaScript que puede ser visto por
los navegadores cliente.
Referencia https://tools.ietf.org/html/rfc1918
Id. CWE 200
WASC Id 13
Plugin Id 2
URL http://www.badstore.net
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/?action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/BadStore_net_v1_2_Manual.pdf
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cardvrfy.js
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=aboutus
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=aboutus&action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=cartadd&action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=cartview
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=cartview&action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=doguestbook&action=search&searchquery=ZAP
Mãtodo© OBTENER
Paramete
X-Content-Type-Options
r
Atacar
Evidence
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=guestbook
Método GET
Paramete
X-Content-Type-Options
r
Atacar
Evidence
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=guestbook&action=search&searchquery=ZAP
Método GET
Paramete
X-Content-Type-Options
r
Atacar
Evidence
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=login&action=search&searchquery=ZAP
Método GET
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=loginregister
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=loginregister&action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=moduser&action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=myaccount
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?
action=myaccount&action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=order&action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=register&action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=search&action=submitpayment&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=search&action=supplierlogin&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=search&action=supplierportal&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=search&action=supupload&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?
action=search&action=viewprevious&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
http://www.badstore.net/cgi-bin/badstore.cgi?
URL
action=search&action=whatsnew&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=search&searchquery=ZAP
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=supplierlogin
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=viewprevious
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=whatsnew
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/bsheader.cgi
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/DoingBusiness/contract.doc
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/favicon.ico
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/frmvrfy.js
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/images/1000.jpg
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/images/1003.jpg
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/images/1005.jpg
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/images/1008.jpg
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/images/1009.jpg
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/images/1011.jpg
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/images/1012.jpg
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/images/1014.jpg
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/images/amex.jpg
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/images/BadStore.jpg
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/images/cart.jpg
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/images/discover.jpg
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/images/index.gif
file:///C:/Users/alsud/OneDrive/Documentos/Documentos/MDPV01-MEMORIA-Informe de escaneo ZAP.html 42/45
22/2/22 23:45 MDPV01 - Informe de escaneo ZAP
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/images/mastercard.jpg
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/images/seal.jpg
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/images/store1.jpg
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/images/visa.jpg
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/Procedures/UploadProc.html
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/robots.txt
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/scanbot/deth2botz.html
Mãtodo© OBTENER
Parámetr X-Content-Type-Options
o
file:///C:/Users/alsud/OneDrive/Documentos/Documentos/MDPV01-MEMORIA-Informe de escaneo ZAP.html 43/45
22/2/22 23:45 MDPV01 - Informe de escaneo ZAP
Atacar
Evidencia
URL http://www.badstore.net/scanbot/scanbot.html
Mãtodo© OBTENER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=cartadd
Mãtodo© EXPONER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=doguestbook
Mãtodo© EXPONER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=login
Mãtodo© EXPONER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=moduser
Mãtodo© EXPONER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=order
Mãtodo© EXPONER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=register
Mãtodo© EXPONER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=submitpayment
Mãtodo© EXPONER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=supplierportal
Mãtodo© EXPONER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
URL http://www.badstore.net/cgi-bin/badstore.cgi?action=supupload
Mãtodo© EXPONER
Parámetr
X-Content-Type-Options
o
Atacar
Evidencia
Instancias 66
Asegúrese de que la aplicación/servidor web establece el encabezado Content-Type
correctamente y que establece el encabezado X-Content-Type-Options en 'nosniff' para todas
las páginas web.
Solución
Si es posible, asegúrese de que el usuario final utilice un navegador web moderno y
compatible con los estándares que no realice el rastreo MIME en absoluto, o que pueda ser
dirigido por la aplicación web/servidor web para que no realice el rastreo MIME.
Referencia http://msdn.microsoft.com/en-us/library/ie/gg622941%28v=vs.85%29.aspx
https://owasp.org/www-community/Security_Headers
Id. CWE 693
WASC Id 15
Plugin Id 10021