Cómo los Aplicaciones de React son Hackeadas en el Mundo Real

Rate this content
Bookmark

React tiene un gran estándar de seguridad por defecto, pero si no prestas atención a los detalles, podrías ser víctima de algunas de las APIs de escape, o incluso de pasar props de forma insegura a los componentes. Te enseñaré cómo evitar estos problemas.

FAQ

Una vulnerabilidad XSS (Cross-Site Scripting) en React ocurre cuando un atacante logra insertar scripts maliciosos en la aplicación, usualmente a través de entradas de usuario no sanitizadas que React no codifica automáticamente en ciertos contextos, como los atributos HTML.

React es seguro por defecto en muchos aspectos, ya que realiza la codificación de salida de texto. Sin embargo, no siempre sanitiza o codifica adecuadamente las entradas en todos los contextos, por lo que es posible que existan vulnerabilidades XSS si no se manejan adecuadamente las entradas de usuario.

Para prevenir vulnerabilidades XSS en React, es crucial sanitizar y validar todas las entradas de usuario, especialmente aquellas que interactúan con HTML o atributos HTML. Utilizar bibliotecas de saneamiento y seguir las mejores prácticas de codificación segura también son medidas recomendadas.

Si descubres una vulnerabilidad XSS en React, debes intentar reproducir el problema, identificar la fuente de la entrada no segura y aplicar las medidas de sanitización necesarias. Es importante actualizar y parchear todas las dependencias y bibliotecas relevantes.

React JSON pretty es un paquete npm que permite mostrar JSON de manera legible en aplicaciones React. Aunque es ampliamente utilizado, es crucial revisar si el paquete maneja correctamente la codificación de salida para evitar vulnerabilidades XSS, especialmente si el JSON puede incluir entradas de usuario.

La codificación de contexto es importante en React porque asegura que cualquier entrada de usuario se maneje de manera segura según el contexto en el que se utilice, como dentro de atributos HTML. Esto es clave para prevenir ataques XSS donde los atacantes podrían explotar entradas no codificadas adecuadamente.

Liran Tal
Liran Tal
7 min
17 Jun, 2022

Comments

Sign in or register to post your comment.

Video Summary and Transcription

Cómo hackear una aplicación de React en vivo del mundo real en siete minutos. Consejos, mejores prácticas y problemas comunes al escribir código en React. XSS y cross-site scripting en React. React es seguro por defecto, pero no siempre. Lo primero que descubriremos: agregar un enlace a una aplicación de React. Vulnerabilidad de código en React: cross-site scripting con enlace de Twitter. React no sanitiza ni muestra los atributos H ref. Intentos de solución: detectar JavaScript, usar un hashtag falso, convertir a minúsculas. Exploit del corrector de control. Mejores prácticas: evitar enfoque negacionista, sanitizar las entradas de los usuarios. Falta de sanitización y codificación de salida de React para las entradas de los usuarios. Explorando vulnerabilidades XSS y la necesidad de mostrar JSON de forma legible. El paquete React JSON pretty y sus posibles riesgos de XSS. La importancia de la codificación de contexto y las prácticas de codificación segura.

1. React Application Hacking and XSS

Short description:

Cómo hackear una aplicación React en vivo de RealWorld en siete minutos. Consejos, mejores prácticas y problemas comunes al escribir código React. XSS y cross-site scripting en React. React es seguro por defecto, pero no siempre. Lo primero que descubriremos: agregar un enlace a una aplicación React.

¿Cómo te gustaría hackear una aplicación React en vivo de RealWorld? Así que empecemos y veamos cómo hacerlo en siete minutos. Intentaré darte la mayor cantidad de consejos y mejores prácticas que pueda y mostrarte dónde están los problemas comunes cuando escribes código React.

Así que mi nombre es Iruntal, soy un defensor del desarrollo en Snyk, donde ayudamos a los desarrolladores a construir software seguro. Tengo un montón de cosas sobre OWASP y Node.js y la investigación de seguridad que estoy haciendo por mi cuenta. Si tienes alguna pregunta o quieres ayudarme con eso, solo contáctame después y estaré encantado de hablar contigo y hacer algunas cosas juntos.

Entonces, ¿cómo se pueden encontrar vulnerabilidades en React en vivo? Básicamente, piensa en XSS. Y lo explicaré rápidamente. ¿Por qué estoy hablando de XSS y cross-site scripting cuando tenemos React y los modernos frameworks de frontend? Considera este ejemplo de código, que tiene un nombre con una imagen XSS y el nombre es una entrada del usuario. Fluye hacia tu JSX de esta manera y React muestra algo como esto. Hasta aquí todo bien. Cosas básicas. Funciona. En realidad, React muestra esto y no lo otro que viste antes. Estas se llaman entidades HTML y permiten que el navegador entienda que son triángulos izquierdos y derechos con los símbolos menor que y mayor que, y todas esas cosas. Y así el navegador entiende que quieres imprimirlo y te muestra esto. Cosas básicas.

Pero React es seguro por defecto. O seguro por defecto, eso es lo que significa. Hace la codificación de salida. ¿Qué tal si te digo que a veces no lo hace? No siempre. Y ahí es donde las cosas se complican. Así que descubramos la primera cosa. Toma uno. Quiero agregar un enlace a una aplicación React. Imagina que esta es mi aplicación y la estoy construyendo en el lado derecho. Hay una historia de usuario, ¿verdad? Los gerentes de producto ponen una historia de usuario. Quieres agregar enlaces de Twitter. Tiene sentido. Agrego un enlace de Twitter. Puedes ver la entrada. Básicamente tengo mi enlace de Twitter que viene, tal vez, desde un JSON del backend o desde otro lugar.

2. React Code Vulnerability and Best Practices

Short description:

Vulnerabilidad del código React: cross-site scripting con enlace de Twitter. React no sanitiza ni muestra los atributos H ref. Intentos de solución: detectar JavaScript, usar un hashtag ficticio, cambiar a minúsculas. Exploit del corrector de control. Mejores prácticas: evitar enfoque negacionista, sanitizar las entradas de usuario.

Y tengo mi código React con un componente. Hay un botón en él. H ref. Le doy el enlace de Twitter. ¿Hasta aquí todo bien? Veamos.

Bueno, básicamente, si esto fluye hacia el enlace de Twitter tal como está, eso es una vulnerabilidad de cross-site scripting. Entonces, si hicieras eso, y realmente la entrada del usuario para el enlace de Twitter fuera la siguiente, obtendrías una alerta emergente. Esto es código React simple. No hice nada más que mostrarte el código de lo que realmente sucede. La cosa es que React no sanitiza ni muestra en el código esos atributos H ref.

Entonces intentemos solucionarlo. Tal vez intentemos solucionarlo y hagamos algo como, bueno, detectar todas esas JavaScript y dos puntos que se están introduciendo allí, índice de, ¿verdad? Estoy detectando y comenzando con esto en lugar de estar en otro lugar de la URL. Seguiré adelante y lo solucionaré con un hashtag ficticio. Así que hago eso, pero luego... Eso no funciona porque los hackers son inteligentes, así que intentan diferentes formas de probar la aplicación.

Entonces tal vez estoy pensando, bueno, sabes qué? Intentaré solucionarlo con minúsculas. Así que convertiré todo a minúsculas y luego los compararé. ¿De acuerdo? Así que hice esto. Muy simple. Lo puse en producción. Probé. Funciona. Pero luego alguien viene y hace algo como esto. ¿De acuerdo? Esto es un corrector de control. Si alguien lo introduce, significa básicamente el final del medio, el final de la línea. Esta es una forma para que alguien lo introduzca. Y así, todo eso simplemente deja de funcionar. Enlaces en aplicaciones React. Piensa en el hecho de que aquí las mejores prácticas no son negacionistas, ¿de acuerdo? Están tratando de descubrir cómo eliminarlo. También piensa en cosas como sanitizar las entradas de usuario donde corresponda.

Check out more articles and videos

We constantly think of articles and videos that might spark Git people interest / skill us up or help building a stellar career

Una Guía del Comportamiento de Renderizado de React
React Advanced Conference 2022React Advanced Conference 2022
25 min
Una Guía del Comportamiento de Renderizado de React
Top Content
React es una biblioteca para "renderizar" UI a partir de componentes, pero muchos usuarios se encuentran confundidos acerca de cómo funciona realmente el renderizado de React. ¿Qué significan términos como "renderizado", "reconciliación", "Fibers", y "committing"? ¿Cuándo ocurren los renderizados? ¿Cómo afecta el Contexto al renderizado, y cómo las bibliotecas como Redux causan actualizaciones? En esta charla, aclararemos la confusión y proporcionaremos una base sólida para entender cuándo, por qué, y cómo React renderiza. Veremos: - Qué es realmente el "renderizado" - Cómo React encola los renderizados y el comportamiento de renderizado estándar - Cómo se utilizan las claves y los tipos de componentes en el renderizado - Técnicas para optimizar el rendimiento del renderizado - Cómo el uso del contexto afecta al comportamiento del renderizado - Cómo las bibliotecas externas se integran en el renderizado de React
Construyendo Mejores Sitios Web con Remix
React Summit Remote Edition 2021React Summit Remote Edition 2021
33 min
Construyendo Mejores Sitios Web con Remix
Top Content
Remix es un nuevo marco de trabajo web de los creadores de React Router que te ayuda a construir mejores y más rápidos sitios web a través de una sólida comprensión de los fundamentos de la web. Remix se encarga de las tareas pesadas como la renderización del servidor, la división de código, la precarga y la navegación, y te deja con la parte divertida: ¡construir algo increíble!
Compilador React Forget - Entendiendo React Idiomático
React Advanced Conference 2023React Advanced Conference 2023
33 min
Compilador React Forget - Entendiendo React Idiomático
Top Content
React ofrece un contrato a los desarrolladores: cumple ciertas reglas y React puede actualizar eficiente y correctamente la interfaz de usuario. En esta charla exploraremos estas reglas en profundidad, entendiendo el razonamiento detrás de ellas y cómo desbloquean nuevas direcciones como la memoización automática.
Uso efectivo de useEffect
React Advanced Conference 2022React Advanced Conference 2022
30 min
Uso efectivo de useEffect
Top Content
¿Puede useEffect afectar negativamente a tu base de código? Desde la obtención de datos hasta la lucha con las APIs imperativas, los efectos secundarios son una de las mayores fuentes de frustración en el desarrollo de aplicaciones web. Y seamos honestos, poner todo en ganchos useEffect no ayuda mucho. En esta charla, desmitificaremos el gancho useEffect y obtendremos una mejor comprensión de cuándo (y cuándo no) usarlo, así como descubriremos cómo los efectos declarativos pueden hacer que la gestión de efectos sea más mantenible incluso en las aplicaciones React más complejas.
Enrutamiento en React 18 y más allá
React Summit 2022React Summit 2022
20 min
Enrutamiento en React 18 y más allá
Top Content
Concurrent React y Server Components están cambiando la forma en que pensamos sobre el enrutamiento, la renderización y la obtención de datos en las aplicaciones web. Next.js recientemente compartió parte de su visión para ayudar a los desarrolladores a adoptar estas nuevas características de React y aprovechar los beneficios que desbloquean.En esta charla, exploraremos el pasado, presente y futuro del enrutamiento en las aplicaciones de front-end y discutiremos cómo las nuevas características en React y Next.js pueden ayudarnos a arquitectar aplicaciones más eficientes y con más funciones.
(Más fácil) Visualización interactiva de datos en React
React Advanced Conference 2021React Advanced Conference 2021
27 min
(Más fácil) Visualización interactiva de datos en React
Top Content
Si estás construyendo un tablero de control, una plataforma de análisis o cualquier aplicación web donde necesites dar a tus usuarios una visión de sus datos, necesitas hermosas, personalizadas, visualizaciones de datos interactivas en tu aplicación React. Pero construir visualizaciones a mano con una biblioteca de bajo nivel como D3 puede ser un gran dolor de cabeza, que implica reinventar la rueda. En esta charla, veremos cómo el desarrollo de visualización de datos puede ser mucho más fácil gracias a herramientas como Plot, una biblioteca de dataviz de alto nivel para una rápida y fácil creación de gráficos, y Observable, un entorno de prototipado de dataviz reactivo, ambos del creador de D3. A través de ejemplos de codificación en vivo, exploraremos cómo los refs de React nos permiten delegar la manipulación del DOM para nuestras visualizaciones de datos, y cómo la funcionalidad de incrustación de Observable nos permite reutilizar fácilmente las visualizaciones construidas por la comunidad para nuestros propios datos y casos de uso. Al final de esta charla, sabremos cómo obtener una hermosa, personalizada, visualización de datos interactiva en nuestras aplicaciones con una fracción del tiempo y esfuerzo!

Workshops on related topic

Masterclass de Depuración de Rendimiento de React
React Summit 2023React Summit 2023
170 min
Masterclass de Depuración de Rendimiento de React
Top Content
Featured WorkshopFree
Ivan Akulov
Ivan Akulov
Los primeros intentos de Ivan en la depuración de rendimiento fueron caóticos. Vería una interacción lenta, intentaría una optimización aleatoria, vería que no ayudaba, y seguiría intentando otras optimizaciones hasta que encontraba la correcta (o se rendía).
En aquel entonces, Ivan no sabía cómo usar bien las herramientas de rendimiento. Haría una grabación en Chrome DevTools o React Profiler, la examinaría, intentaría hacer clic en cosas aleatorias, y luego la cerraría frustrado unos minutos después. Ahora, Ivan sabe exactamente dónde y qué buscar. Y en esta masterclass, Ivan te enseñará eso también.
Así es como va a funcionar. Tomaremos una aplicación lenta → la depuraremos (usando herramientas como Chrome DevTools, React Profiler, y why-did-you-render) → identificaremos el cuello de botella → y luego repetiremos, varias veces más. No hablaremos de las soluciones (en el 90% de los casos, es simplemente el viejo y regular useMemo() o memo()). Pero hablaremos de todo lo que viene antes - y aprenderemos a analizar cualquier problema de rendimiento de React, paso a paso.
(Nota: Esta masterclass es más adecuada para ingenieros que ya están familiarizados con cómo funcionan useMemo() y memo() - pero quieren mejorar en el uso de las herramientas de rendimiento alrededor de React. Además, estaremos cubriendo el rendimiento de la interacción, no la velocidad de carga, por lo que no escucharás una palabra sobre Lighthouse 🤐)
Aventuras de Renderizado Concurrente en React 18
React Advanced Conference 2021React Advanced Conference 2021
132 min
Aventuras de Renderizado Concurrente en React 18
Top Content
Featured WorkshopFree
Maurice de Beijer
Maurice de Beijer
Con el lanzamiento de React 18 finalmente obtenemos el tan esperado renderizado concurrente. Pero, ¿cómo va a afectar eso a tu aplicación? ¿Cuáles son los beneficios del renderizado concurrente en React? ¿Qué necesitas hacer para cambiar al renderizado concurrente cuando actualices a React 18? ¿Y qué pasa si no quieres o no puedes usar el renderizado concurrente todavía?

¡Hay algunos cambios de comportamiento de los que debes estar al tanto! En esta masterclass cubriremos todos esos temas y más.

Acompáñame con tu portátil en esta masterclass interactiva. Verás lo fácil que es cambiar al renderizado concurrente en tu aplicación React. Aprenderás todo sobre el renderizado concurrente, SuspenseList, la API startTransition y más.
Consejos sobre React Hooks que solo los profesionales conocen
React Summit Remote Edition 2021React Summit Remote Edition 2021
177 min
Consejos sobre React Hooks que solo los profesionales conocen
Top Content
Featured Workshop
Maurice de Beijer
Maurice de Beijer
La adición de la API de hooks a React fue un cambio bastante importante. Antes de los hooks, la mayoría de los componentos tenían que ser basados en clases. Ahora, con los hooks, estos son a menudo componentes funcionales mucho más simples. Los hooks pueden ser realmente simples de usar. Casi engañosamente simples. Porque todavía hay muchas formas en las que puedes equivocarte con los hooks. Y a menudo resulta que hay muchas formas en las que puedes mejorar tus componentes con una mejor comprensión de cómo se puede usar cada hook de React.Aprenderás todo sobre los pros y los contras de los diversos hooks. Aprenderás cuándo usar useState() versus useReducer(). Veremos cómo usar useContext() de manera eficiente. Verás cuándo usar useLayoutEffect() y cuándo useEffect() es mejor.
React, TypeScript y TDD
React Advanced Conference 2021React Advanced Conference 2021
174 min
React, TypeScript y TDD
Top Content
Featured WorkshopFree
Paul Everitt
Paul Everitt
ReactJS es extremadamente popular y, por lo tanto, ampliamente soportado. TypeScript está ganando popularidad y, por lo tanto, cada vez más soportado.

¿Los dos juntos? No tanto. Dado que ambos cambian rápidamente, es difícil encontrar materiales de aprendizaje precisos.

¿React+TypeScript, con los IDEs de JetBrains? Esa combinación de tres partes es el tema de esta serie. Mostraremos un poco sobre mucho. Es decir, los pasos clave para ser productivo, en el IDE, para proyectos de React utilizando TypeScript. En el camino, mostraremos el desarrollo guiado por pruebas y enfatizaremos consejos y trucos en el IDE.
Masterclass Web3 - Construyendo Tu Primer Dapp
React Advanced Conference 2021React Advanced Conference 2021
145 min
Masterclass Web3 - Construyendo Tu Primer Dapp
Top Content
Featured WorkshopFree
Nader Dabit
Nader Dabit
En esta masterclass, aprenderás cómo construir tu primer dapp de pila completa en la blockchain de Ethereum, leyendo y escribiendo datos en la red, y conectando una aplicación de front end al contrato que has desplegado. Al final de la masterclass, entenderás cómo configurar un entorno de desarrollo de pila completa, ejecutar un nodo local e interactuar con cualquier contrato inteligente usando React, HardHat y Ethers.js.
Diseñando Pruebas Efectivas con la Biblioteca de Pruebas de React
React Summit 2023React Summit 2023
151 min
Diseñando Pruebas Efectivas con la Biblioteca de Pruebas de React
Top Content
Featured Workshop
Josh Justice
Josh Justice
La Biblioteca de Pruebas de React es un gran marco para las pruebas de componentes de React porque responde muchas preguntas por ti, por lo que no necesitas preocuparte por esas preguntas. Pero eso no significa que las pruebas sean fáciles. Todavía hay muchas preguntas que tienes que resolver por ti mismo: ¿Cuántas pruebas de componentes debes escribir vs pruebas de extremo a extremo o pruebas de unidad de nivel inferior? ¿Cómo puedes probar una cierta línea de código que es difícil de probar? ¿Y qué se supone que debes hacer con esa persistente advertencia de act()?
En esta masterclass de tres horas, presentaremos la Biblioteca de Pruebas de React junto con un modelo mental de cómo pensar en el diseño de tus pruebas de componentes. Este modelo mental te ayudará a ver cómo probar cada bit de lógica, si debes o no simular dependencias, y ayudará a mejorar el diseño de tus componentes. Te irás con las herramientas, técnicas y principios que necesitas para implementar pruebas de componentes de bajo costo y alto valor.
Tabla de contenidos- Los diferentes tipos de pruebas de aplicaciones de React, y dónde encajan las pruebas de componentes- Un modelo mental para pensar en las entradas y salidas de los componentes que pruebas- Opciones para seleccionar elementos DOM para verificar e interactuar con ellos- El valor de los mocks y por qué no deben evitarse- Los desafíos con la asincronía en las pruebas de RTL y cómo manejarlos
Requisitos previos- Familiaridad con la construcción de aplicaciones con React- Experiencia básica escribiendo pruebas automatizadas con Jest u otro marco de pruebas unitarias- No necesitas ninguna experiencia con la Biblioteca de Pruebas de React- Configuración de la máquina: Node LTS, Yarn