Contaminación de Prototipos en JavaScript

Rate this content
Bookmark

En 2018, se publicó un nuevo vector de ataque contra los códigos JavaScript: la Contaminación de Prototipos.
A primera vista, parecía bastante limitado en su impacto: básicamente sería una buena forma de hacer que algunos códigos se bloqueen. Sin embargo, se han producido múltiples casos de Ejecuciones de Código Remoto basados en este vector.
En esta charla, aclararemos qué son las contaminaciones de prototipos, su impacto real y cómo evitar que ocurran en su código.

FAQ

La contaminación de prototipos ocurre cuando una carga arbitraria manejada por la base de código JavaScript puede sobrescribir propiedades o métodos en algún lugar de la cadena de prototipos de uno o varios objetos. Esto puede suceder durante operaciones como la fusión de objetos.

La contaminación de prototipos puede ser maliciosa y ha sido asociada con más de 200 CVEs desde 2018, incluyendo ejecuciones de código remoto en aplicaciones importantes como Kibana.

Para prevenir la contaminación de prototipos, es importante filtrar propiedades como __proto__ en las funciones de fusión, asegurarse de que los objetos tienen propiedades propias definidas, y usar validación y sanitización de datos.

Herramientas como Sneak Audit y NPM Audit pueden identificar vulnerabilidades conocidas, incluyendo aquellas relacionadas con contaminación de prototipos, en las dependencias de NPM.

Un objeto defensivo se crea para evitar contaminación en la cadena de prototipos. Esto se puede lograr usando Object.create con null como argumento, generando así un objeto sin prototipo y, por ende, sin los métodos predeterminados de prototipos.

Una opción más segura es usar el operador de propagación (spread operator) para fusionar objetos, ya que tiende a ser más seguro respecto a la contaminación de prototipos en comparación con funciones más antiguas como lodash.merge.

Vladimir de Turckheim
Vladimir de Turckheim
27 min
14 Apr, 2023

Comments

Sign in or register to post your comment.

Video Summary and Transcription

Esta charla discute la producción de prototipos en JavaScript y se centra en el concepto de contaminación de prototipos. Explica el impacto de la contaminación de prototipos y formas de evitarla. La charla también destaca ejemplos del mundo real de vulnerabilidades de contaminación de prototipos en Kibana y MongoDB. Proporciona recomendaciones para prevenir y mitigar la contaminación de prototipos, como filtrar las funciones de fusión y usar objetos defensivos. La charla concluye con una discusión sobre herramientas como Semgrep para análisis estático y la importancia de la sanitización y validación en la prevención de ataques externos.

Available in English: Prototype Pollution in JavaScript

1. Introducción

Short description:

Hablaremos sobre la producción de prototipos en JavaScript, pero antes de eso, abordemos algo importante. El orador habla sobre su situación actual, estar desempleado y trabajar en la creación de una empresa.

Muchas gracias. Hablaremos sobre la producción de prototipos en JavaScript, pero antes de hacerlo, hablemos sobre algo muy importante, yo. Así que la biografía está un poco desactualizada y eso es culpa mía. Ya no trabajo en Datadog, desde hace dos semanas. Y estoy trabajando en una empresa llamada QueryTails, que ni siquiera es una empresa que necesite decirle al abogado que la incorpore. Y ni siquiera es una asociación porque básicamente soy yo mismo. Así que si quieres sentirte triste por mí, debes saber que me siento tan solo que hago mis reuniones de seguimiento con Chad GPT por la mañana. Y hablando del logotipo de las empresas, eso también lo diseñó otra IA. Así que básicamente soy yo estando desempleado en Twitter, dinero del desempleo francés, intentando

2. Understanding Prototype Pollution

Short description:

Hablemos sobre la contaminación de prototipos. Primero, aprendamos qué son los prototipos. También discutiremos el impacto de la contaminación de prototipos y cómo evitarla en JavaScript. JavaScript es basado en prototipos y algo tipado. Tenemos el operador typeof para verificar los tipos de variables. Los objetos en JavaScript tienen prototipos y cuando un método o propiedad no se encuentra en un objeto, se busca en el prototipo. Verificaremos de forma recursiva la cadena de prototipos hasta encontrar el método o propiedad. Si no se encuentra en ninguna parte de la cadena de prototipos, es undefined.

para construir una empresa. Pero hablemos sobre la contaminación de prototipos. Primero que nada, antes de contaminar prototipos, aprendamos qué son los prototipos. Incluso si esta es una conferencia de JavaScript, no está de más repasar. También puedes notar que no hay diseño en mis diapositivas en absoluto, ya que diseñar estas diapositivas consistió en eliminar el logotipo y el esquema de colores de Datadog ayer por la noche en el avión. Luego hablaremos sobre el impacto de la contaminación de prototipos y cómo evitar la contaminación de prototipos en JavaScript. Y esta charla ha sido diseñada para veinticinco minutos y solo tenía veinte. JavaScript es basado en prototipos y algo tipado. OK, ¿qué quiero decir? Comencemos con la parte de los tipos porque probablemente sea la más controvertida. Bueno, tienes el operador typeof y puedes verificar los tipos de variables. Entonces, el tipo de true es booleano, el tipo de null es un objeto que se llama el místico de mil millones de dólares, pero ese no es el tema de esta charla. El tipo de 10 es número, el tipo de 10n es bigint y así sucesivamente. Incluso tenemos el tipo undefined para cosas que están indefinidas. JavaScript es tan genial. Y prácticamente todo lo demás es un objeto. Entonces, los objetos son objetos. Los objetos de cadena son objetos. Las expresiones regulares son objetos, null es un objeto y los objetos son objetos. Obviamente, nuevamente, y los objetos tienen métodos, como si creas el objeto Foo1 y llamas a hasOnProperty en él, devolverá true. Y si creas el objeto Foo1 y verificas hasOnProperty, hasOnProperty, devolverá false porque el método hasOnProperty no pertenece al objeto Foo. Entonces, ¿a dónde pertenece? Usemos la mejor herramienta en la historia de la programación, el depurador. Y podemos verificar nuestro objeto y ver que el método hasOnProperty existe en algo que se llama un prototipo y el prototipo se puede acceder desde el objeto directamente. Entonces, ¿qué son los prototipos? En JavaScript, los objetos tienen prototipos. Cuando un método o propiedad no se encuentra en un objeto, se busca en el prototipo. Pero los prototipos son objetos. Entonces, si un método o propiedad no se encuentra en un prototipo, lo verificamos en su prototipo. Pero los prototipos son objetos. Entonces, si un método o propiedad no se encuentra en el prototipo, podemos verificar en el prototipo. Y eso es lo que llamamos la cadena de prototipos. Significa que verificaremos de forma recursiva toda la cadena de prototipos hasta llegar a null, para encontrar un método o una propiedad. Y si no se encuentra en ninguna parte de la cadena de prototipos, es undefined y undefined no es una función.

QnA

Check out more articles and videos

We constantly think of articles and videos that might spark Git people interest / skill us up or help building a stellar career

Escalando con Remix y Micro Frontends
Remix Conf Europe 2022Remix Conf Europe 2022
23 min
Escalando con Remix y Micro Frontends
Top Content
¿Tienes un producto grande construido por muchos equipos? ¿Estás luchando para lanzar a menudo? ¿Se convirtió tu frontend en un monolito inmantenible masivo? Si, como yo, has respondido sí a cualquiera de esas preguntas, ¡esta charla es para ti! Te mostraré exactamente cómo puedes construir una arquitectura de micro frontend con Remix para resolver esos desafíos.
Componentes de Full Stack
Remix Conf Europe 2022Remix Conf Europe 2022
37 min
Componentes de Full Stack
Top Content
Remix es un marco de trabajo web que te ofrece el modelo mental simple de una aplicación de múltiples páginas (MPA) pero el poder y las capacidades de una aplicación de una sola página (SPA). Uno de los grandes desafíos de las SPA es la gestión de la red que resulta en una gran cantidad de indirecciones y código defectuoso. Esto es especialmente notable en el estado de la aplicación que Remix elimina por completo, pero también es un problema en los componentes individuales que se comunican con un punto final de backend de un solo propósito (como una búsqueda de combobox, por ejemplo).
En esta charla, Kent demostrará cómo Remix te permite construir componentes de interfaz de usuario complejos que están conectados a un backend de la manera más simple y poderosa que hayas visto. Dejándote tiempo para relajarte con tu familia o lo que sea que hagas para divertirte.
Haciendo JavaScript en WebAssembly Rápido
JSNation Live 2021JSNation Live 2021
29 min
Haciendo JavaScript en WebAssembly Rápido
Top Content
JavaScript en el navegador se ejecuta muchas veces más rápido de lo que lo hacía hace dos décadas. Y eso sucedió porque los proveedores de navegadores pasaron ese tiempo trabajando en intensivas optimizaciones de rendimiento en sus motores JavaScript.Debido a este trabajo de optimización, JavaScript ahora se está ejecutando en muchos lugares además del navegador. Pero todavía hay algunos entornos donde los motores JS no pueden aplicar esas optimizaciones de la manera correcta para hacer las cosas rápidas.Estamos trabajando para resolver esto, comenzando una nueva ola de trabajo de optimización de JavaScript. Estamos mejorando el rendimiento de JavaScript para entornos completamente diferentes, donde se aplican reglas diferentes. Y esto es posible gracias a WebAssembly. En esta charla, explicaré cómo funciona todo esto y qué vendrá a continuación.
Depuración de JS
React Summit 2023React Summit 2023
24 min
Depuración de JS
Top Content
Como desarrolladores, pasamos gran parte de nuestro tiempo depurando aplicaciones, a menudo código que ni siquiera escribimos. Lamentablemente, a pocos desarrolladores se les ha enseñado cómo abordar la depuración, es algo que la mayoría de nosotros aprendemos a través de la experiencia dolorosa. La buena noticia es que _puedes_ aprender a depurar de manera efectiva, y hay varias técnicas y herramientas clave que puedes usar para depurar aplicaciones de JS y React.
¿Webpack en 5 años?
JSNation 2022JSNation 2022
26 min
¿Webpack en 5 años?
Top Content
¿Qué podemos aprender de los últimos 10 años para los próximos 5 años? ¿Hay un futuro para Webpack? ¿Qué necesitamos hacer ahora?
Hacia una Biblioteca Estándar para Runtimes de JavaScript
Node Congress 2022Node Congress 2022
34 min
Hacia una Biblioteca Estándar para Runtimes de JavaScript
Top Content
Puedes revisar las diapositivas de la charla de James aquí.

Workshops on related topic

Uso de CodeMirror para construir un editor de JavaScript con Linting y AutoCompletado
React Day Berlin 2022React Day Berlin 2022
86 min
Uso de CodeMirror para construir un editor de JavaScript con Linting y AutoCompletado
Top Content
WorkshopFree
Hussien Khayoon
Kahvi Patel
2 authors
Usar una biblioteca puede parecer fácil a primera vista, pero ¿cómo eliges la biblioteca correcta? ¿Cómo actualizas una existente? ¿Y cómo te abres camino a través de la documentación para encontrar lo que quieres?
En esta masterclass, discutiremos todos estos puntos finos mientras pasamos por un ejemplo general de construcción de un editor de código usando CodeMirror en React. Todo mientras compartimos algunas de las sutilezas que nuestro equipo aprendió sobre el uso de esta biblioteca y algunos problemas que encontramos.
Pruebas de Aplicaciones Web utilizando Cypress
TestJS Summit - January, 2021TestJS Summit - January, 2021
173 min
Pruebas de Aplicaciones Web utilizando Cypress
WorkshopFree
Gleb Bahmutov
Gleb Bahmutov
Este masterclass te enseñará los conceptos básicos de cómo escribir pruebas de extremo a extremo utilizando Cypress Test Runner.
Cubriremos la escritura de pruebas, abarcando todas las características de la aplicación, estructurando las pruebas, interceptando solicitudes de red y configurando los datos del backend.
Cualquier persona que conozca el lenguaje de programación JavaScript y tenga NPM instalado podrá seguir el masterclass.
Construye un potente DataGrid en pocas horas con Ag Grid
React Summit US 2023React Summit US 2023
96 min
Construye un potente DataGrid en pocas horas con Ag Grid
WorkshopFree
Mike Ryan
Mike Ryan
¿Tu aplicación React necesita mostrar eficientemente muchos (y muchos) datos en una cuadrícula? ¿Tus usuarios quieren poder buscar, ordenar, filtrar y editar datos? AG Grid es la mejor cuadrícula de JavaScript en el mundo y está llena de características, es altamente eficiente y extensible. En esta masterclass, aprenderás cómo empezar con AG Grid, cómo podemos habilitar la ordenación y el filtrado de datos en la cuadrícula, la representación de celdas y más. Saldrás de esta masterclass gratuita de 3 horas equipado con el conocimiento para implementar AG Grid en tu aplicación React.
Todos sabemos que crear nuestra propia solución de cuadrícula no es fácil, y seamos honestos, no es algo en lo que deberíamos estar trabajando. Estamos enfocados en construir un producto e impulsar la innovación. En esta masterclass, verás lo fácil que es empezar con AG Grid.
Prerrequisitos: React y JavaScript básicos
Nivel de la masterclass: Principiante
0 a Auth en una Hora Usando NodeJS SDK
Node Congress 2023Node Congress 2023
63 min
0 a Auth en una Hora Usando NodeJS SDK
WorkshopFree
Asaf Shen
Asaf Shen
La autenticación sin contraseña puede parecer compleja, pero es fácil de agregar a cualquier aplicación utilizando la herramienta adecuada.
Mejoraremos una aplicación JS de pila completa (backend de Node.JS + frontend de React) para autenticar usuarios con OAuth (inicio de sesión social) y contraseñas de un solo uso (correo electrónico), incluyendo:- Autenticación de usuario - Administrar interacciones de usuario, devolver JWT de sesión / actualización- Gestión y validación de sesiones - Almacenar la sesión para solicitudes de cliente posteriores, validar / actualizar sesiones
Al final del masterclass, también tocaremos otro enfoque para la autenticación de código utilizando Flujos Descope en el frontend (flujos de arrastrar y soltar), manteniendo solo la validación de sesión en el backend. Con esto, también mostraremos lo fácil que es habilitar la biometría y otros métodos de autenticación sin contraseña.
Tabla de contenidos- Una breve introducción a los conceptos básicos de autenticación- Codificación- Por qué importa la autenticación sin contraseña
Requisitos previos- IDE de tu elección- Node 18 o superior
Construye una Potente Rejilla de Datos con AG Grid
React Summit 2024React Summit 2024
168 min
Construye una Potente Rejilla de Datos con AG Grid
WorkshopFree
Brian Love
Brian Love
¿Tu aplicación React necesita mostrar eficientemente una gran cantidad de datos en una rejilla? ¿Tus usuarios quieren poder buscar, ordenar, filtrar y editar datos? AG Grid es la mejor rejilla JavaScript del mundo y está repleta de funciones, altamente eficiente y extensible. En este masterclass, aprenderás cómo empezar con AG Grid, cómo habilitar la ordenación y filtrado de datos en la rejilla, la personalización y renderización de celdas, y más. Saldrás de este masterclass gratuito de 3 horas equipado con los conocimientos para implementar AG Grid en tu aplicación React.
Búsqueda de texto completo basada en JavaScript con Orama en todas partes
Node Congress 2023Node Congress 2023
49 min
Búsqueda de texto completo basada en JavaScript con Orama en todas partes
Workshop
Michele Riva
Michele Riva
En este masterclass, veremos cómo adoptar Orama, un potente motor de búsqueda de texto completo escrito completamente en JavaScript, para hacer que la búsqueda esté disponible donde sea que se ejecute JavaScript. Aprenderemos cuándo, cómo y por qué sería una gran idea implementarlo en una función sin servidor, y cuándo sería mejor mantenerlo directamente en el navegador. Olvídate de las APIs, configuraciones complejas, etc.: Orama facilitará la integración de la búsqueda en proyectos de cualquier escala.