• Quienes somos
  • Nuestra Historia
  • Contactar
  • Políticas de Privacidad
  • Políticas IA
  • FUNDACIÓN
Informativos.Net
Medio online independiente desde 1999
Informativos.Net
  • Inicio
  • Life Style Magazine
  • Editorial
  • Secciones
    • Actualidad
    • Cultura
    • Entrevistas
    • Fake News
    • Gastronomia-Vinos
    • LifeStyle & Destinos
    • Medio Ambiente y Renovables
    • Seguridad, Autoprotección y emergencias
    • Salud
  • Archivo
    • Otros Paises
    • Panorama Mundial
    • Música
    • Noticias Curiosas
    • Cine
    • Empresas
    • Motor
    • Opinión del Lector
    • Chile
    • Catalunya
    • Publi-Reportajes
    • Tecnología
    • Vela
  • Políticas IA
  • Autores
    • Gema Castellano
    • Jose Escribano
    • Abel Marín
    • Christian Correa
    • Gustavo Egusquiza
    • Jesús Belenguer
    • Jose Anastasio Urra Urbieta
    • Pablo Arce
  • Sobre Gema Castellano
Tecnología

P-GINAS ASP CON ERRORES PUEDEN REVELAR EL CÓDIGO FUENTE

escrito por Jose Escribano 13 de febrero de 2000
0FacebookTwitterPinterestLinkedinRedditWhatsappTelegramThreadsBlueskyEmail
191

Las páginas asp que presentan errores en tiempo de ejecución se ven expuestas a un agujero de seguridad que revela parte de su código fuente.

El lenguaje asp surge como una extensión al código html para permitir un mayor dinamismo en la presentación de contenidos y obtener una mayor potencia del servidor web. Pero si la programación de estas páginas no se realiza de forma correcta puede producir graves problemas que pueden permitir a un atacante la posibilidad de acceder a datos, robar información e incluso llegar a tomar el control de la maquina.

Si existen errores en una página asp o en sus componentes se pueden producir mensajes de error que incluyan la ruta de los archivos include que se usan para la creación del archivo asp. Estos archivos archivos include pueden por tanto recibirse y pueden incluir información sensible como localización de recursos, estructura del sitio web y de la red y modelos de negocios.

El problema es más grave aun, ya que en determinadas ocasiones estas p ginas asp fallidas son indexadas por los motores de bosqueda lo cual permite a un potencial atacante realizar consultas en estos motores para localizar sitios web con este problema.

Por ejemplo, basta acudir al motor de bosqueda Altavista (www.altavista.com) y realizar una consulta como +»Microsoft VBScript runtime error» +».inc, «. Tras ello, se debe buscar en los resultados la ruta y el nombre del fichero include, a lo cual se a_adir  la direcci¢n web del servicio vulnerable. S¢lo queda cargar dicha p gina en el navegador.

Por ejemplo, tras realizar la bosqueda especificada se puede producir una respuesta como la siguiente:

Microsoft VBScript runtime error ‘800a0005’ Invalid procedure call or argument: ‘mid’ /include/browser.inc, line 4 … www.maquina_atacada.com/

Bastar  con a_adir la ruta del archivo include al nombre de la url, para formar www.maquina_atacada.com/include/browser.inc

Para solucionar este problema se pueden tomar varias acciones, en primer lugar es misi¢n de los programadores realizar una depuraci¢n completa y adecuada del contenido asp antes de su publicaci¢n. Tambi’n se puede obligar al servidor IIS a no mostrar los mensajes de error al navegador. Para ello, en IIS 4.0, en el Administrador de Servicios Internet (Internet Service Manager) abrir las propiedades del sitio web que se desea tratar. Seleccionar la leng_eta Directorio (‘Directory’ o ‘Home Directory’) y bajo Aplicaciones (‘Applications’ ) pulsar Configuraci¢n (‘Configuration’). Seleccionar Depurado App (‘App Debugging’) y seleccionar Enviar mensaje de error al cliente (‘send text error message to client’) y por oltimo introducir el texto deseado. Tambi’n se puede hacer uso de ACLs para restringir el acceso a todos los archivos que no deban ser enviados al navegador.

El problema radica en que si el servidor se ve afectado por este problema, aunque se trate y se consiga solucionar mediante los medios anteriormente indicados, aun podr  existir la posibilidad de que algon atacante visualice dichos archivos, debido a la informaci¢n almacenada en los motores de bosqueda, por lo cual tambi’n ser  recomendable renombrar todos los archivos .inc, incluso es recomendable pasar dichos archivos a c¢digo asp.

M s informaci¢n:

Packetstorm
http://packetstorm.securify.com/0002-exploits/asp.runtime-error.txt

Securityfocus
http://www.securityfocus.com/level2/bottom.html?go=vulnerabilities&id=978

Antonio Ropero
antonior@hispasec.com

http://www.hispasec.com

Autor

  • JAE
    Jose Escribano

    Responsable de Contenidos en Informativos.Net

    Ver todas las entradas
anterior
LA ASOCIACIÓN DE INTERNAUTAS ASEGURA QUE HA NACIDO LA COMEBANNERSMAN-A
siguiente
FORUM BARCELONA: UNA INICIATIVA ABIERTA A TODOS LOS INTERNAUTAS

También te puede interesar

DragonForce, el cártel de ransomware que está rediseñando...

8 de mayo de 2025

La decadencia digital: cuando internet pierde la memoria

18 de febrero de 2025

Microsoft lanza Copilot en WhatsApp para asistencia con...

2 de octubre de 2024

Los 15 trabajos más expuestos a la automatización...

24 de marzo de 2024

LAS PANTALLAS DE LOS COCHES VAN A DESAPARECER

21 de enero de 2023

Entrevista a Esther Paniagua: «Error 404» es una...

22 de octubre de 2021

Visión artificial para contar aglomeraciones de personas

27 de febrero de 2018

YONDER: la app de karaoke para que muestres...

25 de marzo de 2017

Abierto el plazo de solicitudes participar en el...

29 de agosto de 2016

COLABORA CON NUESTRA FUNDACIÓN

https://t.me/informativosnet

Nos cuidan…


  • Facebook
  • Twitter
  • Instagram
  • Linkedin
  • Youtube
  • Email
  • Spotify
  • Whatsapp
  • Telegram
  • Rss

© 1999-2025 • Fundación Informativos.Net


Ir arriba
Informativos.Net
  • Inicio
  • Life Style Magazine
  • Editorial
  • Secciones
    • Actualidad
    • Cultura
    • Entrevistas
    • Fake News
    • Gastronomia-Vinos
    • LifeStyle & Destinos
    • Medio Ambiente y Renovables
    • Seguridad, Autoprotección y emergencias
    • Salud
  • Archivo
    • Otros Paises
    • Panorama Mundial
    • Música
    • Noticias Curiosas
    • Cine
    • Empresas
    • Motor
    • Opinión del Lector
    • Chile
    • Catalunya
    • Publi-Reportajes
    • Tecnología
    • Vela
  • Políticas IA
  • Autores
    • Gema Castellano
    • Jose Escribano
    • Abel Marín
    • Christian Correa
    • Gustavo Egusquiza
    • Jesús Belenguer
    • Jose Anastasio Urra Urbieta
    • Pablo Arce
  • Sobre Gema Castellano