Descripción: El servidor web aloja uno o más scripts CGI que no logran desinfectar adecuadamente las cadenas de solicitud.
Al aprovechar esta vulnerabilidad, un atacante puede inyectar código malicioso en un bloque de ‘script’ existente y provocar que se ejecute código de script arbitrario en el navegador de un usuario dentro del contexto de seguridad del sitio afectado.
Es probable que estas vulnerabilidades XSS sean ‘non persistent’ o ‘reflected’.
Factor de Riesgo: Medio
Valor CVSS Base: 4.3
Solución:
Para mitigar la vulnerabilidad “CGI Generic Script Injection (quick test)” en un servidor Apache, es posible tomar medidas adicionales en la configuración del servidor web para proteger sus scripts CGI. Aquí encontrara algunas configuraciones específicas y directivas que puede agregar en el archivo de configuración de Apache ´httpd.conf´, ´.htaccess´ u otro archivo de configuración:
1. Agregue la línea al archivo de configuración de Apache para desactivar la ejecución de scripts CGI de forma predeterminada: Options -ExecCGI; esto evitará que se ejecuten scripts CGI a menos que se configure específicamente para hacerlo.
2. Restringir la ejecución de scripts CGI a ubicaciones específicas en su servidor. Ejemplo, si sus scripts CGI se encuentran en un directorio llamado /cgi-bin/, puede utilizar una directiva como esta:
<Directory "/ruta/ruta/directorio/cgi-bin">
Options +ExecCGI
Esto permitirá la ejecución de scripts CGI solo en ese directorio.
3. La directiva ‘ScriptAlias’ se puede utilizar para especificar un directorio donde se permitirá la ejecución de scripts CGI.
ScriptAlias /cgi-bin/ "/ruta/ruta/directorio/cgi-bin/"
Esto configurará el directorio /cgi-bin/ como el directorio donde se pueden ejecutar scripts CGI.
4. El módulo de seguridad ‘mod_security‘ es una herramienta eficaz para filtrar solicitudes maliciosas. Puede configurar reglas específicas para mitigar la inyección de scripts CGI. Asegúrese de tener ‘mod_security‘ instalado y configurado en su servidor.
Referencias
http://projects.webappsec.org/w/page/13246920/Cross%20Site%20Scripting
https://blog.jeremiahgrossman.com/2009/06/results-unicode-leftright-pointing.html
