actualizaci�n Usted mayo tambi�n necesidad a mirar a: MySpace Hachazo: C�mo A Presentaci�n Cualquier Usuarios Privado Videos.

RecientementeSamy [samy a namb dot la] disparador un gusano ["Samy gusano" o "JS.Spacehero gusano"] en MySpace, popular baile social red plataforma como Amigos, cu�l causado �l est� a�adido como h�roe a millones de MySpace usuarios (" pero m�s de todo, samy es mi h�roe") tan bien como agregar le como su amigo, todo sin su expl�cita licencia.

Despu�s de inundaci�n el Red, MySpace pisado en y fijado el agujero. Samy es a�n " h�roe" a millones de MySpace usuarios en su perfil.

El prop�sito de este art�culo es a realce el seguridad ediciones expuesto por esto gusano. Est� definitivamente no limitado a MySpace solo y el gusano propagado no due a MySpace's culpa pero culpa de hojeador como La Red Exploradora. Y el defecto es esperando ser explotador en algunos otro tela aplicaciones de semejante �ndole como Ryze o Eslabonado etc.. En el resto de este art�culo Resumir� el modular- �pera suyo programa y sugerir en caminos a amparar su tela aplicaci�n contra tal ataques.

Samy usado AJAX a agregar s� mismo como un amigo y h�roe cu�ndo usuarios visitado de �l p�gina. Esto exigir Javascript ser ejecutado en el hojeador cu�l does el sucio obra.

MySpace diligentemente eliminar javascript desde usuarios html ( cu�l ponerse su perfil). However Sammy disguised el verbojavascript con un incrustado nuevamente "java\nscript".

MySpace doesn't permitir programa r�tulos. As� �l incrustado de �l javascript en CSS stylebackgroundurl'javascriptevaldocument.all.mycode.expr'=":(:())"

AJAX lata buscar documentos del mismo dominio ( o substituta- dominio) �nico. As� si el usuario estado en profile.myspace.com, mov�a est�n www.myspace.com cu�l proporcionar lo mismo informaci�n pero permitir �l est� a�adido como un amigo.
si (location.hostname == 'profile.myspace.com') document.location = 'http:/www.myspace.com' + location.pathname + location.search;

Despu�s de salvando un trvial picadillo edici�n �l adds de �l c�digo y " pero m�s de todo, samy es mi h�roe" texto a usuarios perfil. Esto causas el gusano a propagar no solo cu�ndo usuarios visita de �l sitio pero tambi�n cu�ndo ellos visita cualquier de la infectado usuarios. S�, sencillo exponente esparciendo.

Samy proporcionar detalle notas y c�digo por de �l haza�a despu�s de el haza�a estado filtrado parado por MySpace.

C�mo puede usted amparar su tela aplicaci�n desde tal ataques?
Ante todo YO asumir usted haber filtro en local como MySpace hecho filtro programas y javascript r�tulos etc. However evidentemente o sea no bastante; ni siquiera cerca.
Su filtro r�tulos should estar inteligente a conocer palabras separado por newlines como presentaci�n sobre.

Otro usuarios perfil ( o cualquier html contenido) should estar viewable �nico desde un separado substituta- dominio.

Cualquier acciones como agregando un v�nculo, amigo, conexi�n etc. mosto estar hecho desde p�ginas cu�l lata nunca contener cualquier otro usuarios c�digo. Si usted proporcionar un v�nculo mientras visita otros perfil a agregar de �l como un amigo despu�s en chasquidos usted toma le a un separado p�gina adonde el usuarios gets a editar informaci�n acerca de de �l amigo y agregar le despu�s de confirmaci�n. Esto p�gina no debe contener cualquier html contenido del usuario siendo a�adido.

En esencia nosotros necesidad a captalize en AJAX seguridad modelo cu�l evitar c�digo ejecuci�n desde diferente sitio.