30 de March de 2009

Ataques XML em WebServices

Bom dia pessoal. Dias atrás, eu estava conversando com um colega sobre SOA, Webservices, etc., e aí o papo entrou em uns cases de segurança e ataques via XML. Pois é, nesse mundo de integração de serviços, parece que tem gente aproveitando para fazer ataques a WebServices mundo afora. XPath & XML injection, XML “recursivo”, XML bomba, etc. A lista vai longe.

Houve casos de portais importantes ficarem inoperantes devido a um bug em um WS client ter enviado a um WS um XML de alguns gigabytes; o WS tentou carregar o XML todo na memória, que acabou estourando. Na sequência, cada máquina do cluster tentou fazer a mesma coisa e todas elas cairam.

Como prevenção, ou cria-se mecanismos para prevenir as diversas possibilidades, ou usa-se um appliance, hardware especial que funciona como filtro. Interessante.

Quem souber de casos interessantes sobre isso, e como foram resolvidos, deixe sua mensagem.

Abraço

Marcelo

Responses

Vessoni,

Parabéns!!! Muito bom o tema do post.

Para quem tiver interesse, abaixo alguns links relacionados a SOA e Segurança:

SOA Security: The Basics

Case Study: SOA Security and Management Scenario

Case Study: Composite Applications at Safeco

Olá pessoal,
há algum tempo até iniciamos uma discussão, aqui no blog, a respeito de segurança em SOA.
O que gerou o borburinho foi uma notícia com o título “Segurança desencoraja uso de Web Services”. Esta notícia falava exatamente sobre ataques XML…

Para adiantar, uma das citações do texto: “(…)Os profissionais entrevistados disseram ter enfrentado uma média de sete ataques ao XML relacionado à Arquitetura Orientada a Serviço (SOA) e ao webservice no ano passado. 57% dos pesquisados admitiram já ter adiado ou atrasado algum projeto desse gênero devido à preocupações com segurança.”

Vejam mais em: http://www.aqueleblogdesoa.com.br/2008/11/seguranca-e-ponto-critico-em-soa-e-servicos-web/

[]s
Marcílio

[...] de ler no Aquele Blog de SOA um post muito interessante sobre ataques XML em WebServices. Houve casos de portais importantes ficarem inoperantes devido a um bug em um WS client ter enviado [...]

Leave a response

Your response: