O nome de alguma empresa revelou-se perigoso para sites que não conseguem processar HTML adequadamente e podem provocar um ataque XSS.
No passado, algumas organizações usaram linhas de código para se divertir, mas pelo menos um deles teve que mudar isso.
De acordo com o The Guardian, A UK Companies House forçou uma das empresas de consultoria a mudar seu nome depois que se soube que ele poderia ser usado para realizar ataques XSS em páginas vulneráveis, incluindo a própria Companies House.
Como acabou, apenas mencionando o nome da empresa, o site do regulador pode comprometer-se inadvertidamente. No geral, não foi uma situação conveniente para uma agência governamental que inicialmente aprovou o nome problemático.
É sobre o nome: o que é perigoso para sites que não conseguem lidar adequadamente com a formatação HTML. Esses sites podem decidir que o campo do nome da empresa está vazio e executar o script do site XSS Hunter.
Este script é bastante inofensivo e simplesmente exibe um aviso, mas a Companies House achou que bastava obrigar a empresa a mudar de nome.
Agora é chamado de “AQUELA EMPRESA CUJO NOME USADO PARA CONTER HTML SCRIPT TAGS LTD”. Segundo os representantes da Câmara de Registro, eles tomaram medidas para evitar a ocorrência de situações semelhantes no futuro.
No entanto, este não é o primeiro precedente desse tipo.
É engraçado ver como um nome cômico com elementos de código pode causar uma avalanche de problemas. No entanto, esta situação é também um exemplo de quão frágil a segurança da Internet pode ser.
Se você pode causar estragos apenas com um nome chique, então os proprietários de sites terão muito trabalho a fazer antes de terem certeza de que estão seguros.
Deixe-me lembrar outro caso curioso na área de segurança da informação: Durante oito anos, o botnet Cereals existia apenas para um propósito: ele baixou anime.