Mensagens

A mostrar mensagens com a etiqueta portaldaqueixa

HTML Injection no site Portal Da Queixa

Imagem
Necessitei infelizmente de publicar uma queixa no "famoso" portal da Queixa. Fiquei desconfiado da segurança do site, pois reparei que o site não tem configurado HTTPS, sendo que para submeter uma queixa temos de preencher um formulário de registo e fazer login, custa-me a acreditar que hoje em dia um site com autenticação não tenha configurado o HTTPS! Não custa nada -> Let's Encrypt ). Resolvi então dar uma olhada mais profunda no site... Experimentei a caixa de pesquisa, e verifiquei que é retornado o valor pesquisado na página HTML. Tentei então injectar código javascript mas reparei que o site faz algum tipo de validação e elimina os eventos de javascript como "onmouseover", "onfocus", "onclick", etc... Tentei algumas substituições mas não obtive sucesso. Verifiquei também que as tags "<script>" estavam a ser substituidas pela string "[removed]".  Fiz ainda alguns testes com a tool OWASP ZAP para ver...