flawopen.com/xss/Ruby

● CWE-79 · Alta
Pesquisa · FlawOpen

Cross-Site Scripting in Ruby

Learn how to fix Cross-Site Scripting (XSS) (CWE-79) in Ruby. Side-by-side vulnerable vs secure code examples for Rails ERB, raw() vs sanitize(), and safe_join.

💡 Explicação em Linguagem Simples (ELI5)

Imagine fixar um bilhete em um mural de avisos comunitário dizendo: 'Quem ler isto, entregue sua carteira para a pessoa ao lado'. Se os transeuntes obedecessem cegamente a qualquer bilhete no mural, qualquer um poderia roubar o dinheiro de todos.

Conceitos Centrais e Termos

Web Application Security
Componente de arquitetura principal afetado pelo CWE-79.
CWE-79
Classificação padrão Common Weakness Enumeration (CWE) para xss-ruby.
Defense-in-Depth
Verificação de engenharia em múltiplas camadas e isolamento de limites em tempo de execução.

Fluxo de Ataque Passo a Paso

Step 1

Injeção de Payload de Script Não Confiável

O invasor insere elementos HTML ou JavaScript (ex: <script> ou <img onerror=...>) em campos de formulário ou URLs.

Step 2

Interpolação de Contexto Sem Escape

O aplicativo reflete a entrada no HTML ou a grava no banco sem codificação de entidades HTML apropriada.

Step 3

Interpretação e Execução no Navegador

Quando uma vítima visita a página, o navegador processa o texto inserido como código executável legítimo.

Step 4

Sequestro de Sessão e Comprometimento de Origem

O script executado na origem da vítima acessa cookies de autenticação, localStorage e forja requisições autorizadas.

Código-Fonte: Vulnerável vs. Seguro

✕ IMPLEMENTAÇÃO VULNERÁVEL
<%# html_safe skips escaping &%>
<div>
  <%= @comment.body.html_safe %>
</div>
✓ PATCH SEGURO E ROBUSTO
<%# ERB output auto-escapes by default &%>
<div>
  <%= @comment.body %>
</div>

Lista de Verificação de Segurança para Engenharia

References