Problemas de seguridad de Equifax descubiertos en 2016

Publicado el 12 de septiembre de 2017
por el doctor Matias Madou
ESTUDIO DE CASO

Problemas de seguridad de Equifax descubiertos en 2016

Publicado el 12 de septiembre de 2017
por el doctor Matias Madou
Ver recurso
Ver recurso

Los problemas de seguridad identificados en 2016 en el sitio web de Equifax siguen sin solucionarse. Identificar el problema es un paso, pero arreglarlo es un reto aún mayor. Se necesita tiempo y habilidad para volver a entrar en el código, entender el contexto y solucionar los problemas.

Está claro que los desarrolladores de Equifax estaban bajo mucho estrés y muchas vulnerabilidades conocidas no se solucionaron. Por desgracia, esa falta de acción ha tenido ahora la peor respuesta posible.

La seguridad tiene que estar incorporada desde el principio y los desarrolladores necesitan las habilidades, la formación y las herramientas in-IDE para minimizar la escritura de las vulnerabilidades conocidas. Se requiere un conocimiento específico del lenguaje y del marco de trabajo para solucionar los problemas identificados. El principio general para solucionar un problema de XSS sigue siendo el mismo, sin embargo la implementación real depende de los marcos de trabajo existentes.

Si desea realizar una formación interactiva sobre cómo solucionar problemas de XSS en Struts, consulte: https://portal.securecodewarrior.com/#/simple-flow/web/xss/reflected/java/struts

En 2016, un investigador de seguridad encontró una vulnerabilidad común conocida como cross-site scripting (XSS) en el sitio web principal de Equifax, según un tweet de un investigador conocido como x0rz. Estos fallos XSS permiten a los atacantes enviar enlaces especialmente diseñados a los clientes de Equifax y, si el objetivo hace clic y se registra en el sitio, su nombre de usuario y contraseña pueden ser revelados al hacker.

https://www.forbes.com/sites/thomasbrewster/2017/09/08/equifax-data-breach-history/#552ab1c9677c

Ver recurso
Ver recurso

Autor

Doctor Matias Madou

Matías es un investigador y desarrollador con más de 15 años de experiencia práctica en seguridad de software. Ha desarrollado soluciones para empresas como Fortify Software y su propia empresa Sensei Security. A lo largo de su carrera, Matías ha dirigido múltiples proyectos de investigación sobre seguridad de aplicaciones que han dado lugar a productos comerciales y cuenta con más de 10 patentes en su haber. Cuando está lejos de su escritorio, Matias ha servido como instructor para la formación de seguridad de aplicaciones avanzadas courses y regularmente habla en conferencias mundiales como la Conferencia RSA, Black Hat, DefCon, BSIMM, OWASP AppSec y BruCon.

Matías es doctor en Ingeniería Informática por la Universidad de Gante, donde estudió la seguridad de las aplicaciones mediante la ofuscación de programas para ocultar el funcionamiento interno de una aplicación.

¿Quieres más?

Sumérjase en nuestras últimas ideas sobre codificación segura en el blog.

Nuestra amplia biblioteca de recursos tiene como objetivo potenciar el enfoque humano de la mejora de la codificación segura.

Ver blog
¿Quieres más?

Obtenga las últimas investigaciones sobre la seguridad impulsada por los desarrolladores

Nuestra amplia biblioteca de recursos está repleta de recursos útiles, desde libros blancos hasta seminarios web, que le ayudarán a iniciarse en la codificación segura orientada a los desarrolladores. Explórela ahora.

Centro de recursos

Problemas de seguridad de Equifax descubiertos en 2016

Publicado el 12 de septiembre de 2017
Por el doctor Matias Madou

Los problemas de seguridad identificados en 2016 en el sitio web de Equifax siguen sin solucionarse. Identificar el problema es un paso, pero arreglarlo es un reto aún mayor. Se necesita tiempo y habilidad para volver a entrar en el código, entender el contexto y solucionar los problemas.

Está claro que los desarrolladores de Equifax estaban bajo mucho estrés y muchas vulnerabilidades conocidas no se solucionaron. Por desgracia, esa falta de acción ha tenido ahora la peor respuesta posible.

La seguridad tiene que estar incorporada desde el principio y los desarrolladores necesitan las habilidades, la formación y las herramientas in-IDE para minimizar la escritura de las vulnerabilidades conocidas. Se requiere un conocimiento específico del lenguaje y del marco de trabajo para solucionar los problemas identificados. El principio general para solucionar un problema de XSS sigue siendo el mismo, sin embargo la implementación real depende de los marcos de trabajo existentes.

Si desea realizar una formación interactiva sobre cómo solucionar problemas de XSS en Struts, consulte: https://portal.securecodewarrior.com/#/simple-flow/web/xss/reflected/java/struts

En 2016, un investigador de seguridad encontró una vulnerabilidad común conocida como cross-site scripting (XSS) en el sitio web principal de Equifax, según un tweet de un investigador conocido como x0rz. Estos fallos XSS permiten a los atacantes enviar enlaces especialmente diseñados a los clientes de Equifax y, si el objetivo hace clic y se registra en el sitio, su nombre de usuario y contraseña pueden ser revelados al hacker.

https://www.forbes.com/sites/thomasbrewster/2017/09/08/equifax-data-breach-history/#552ab1c9677c

Nos gustaría contar con su permiso para enviarle información sobre nuestros productos y/o temas relacionados con la codificación segura. Siempre trataremos sus datos personales con el máximo cuidado y nunca los venderemos a otras empresas con fines de marketing.

Enviar
Para enviar el formulario, habilite las cookies "Analytics". Siéntase libre de desactivarlas de nuevo una vez que haya terminado.