Ev Kişisel Finans Web Uygulamalarını Kesmek Üzerine Bir Örnek Olay İncelemesi - Bu örnek olayda Calum Sima tarafından yapılan kuklalar

Web Uygulamalarını Kesmek Üzerine Bir Örnek Olay İncelemesi - Bu örnek olayda Calum Sima tarafından yapılan kuklalar

İçindekiler:

Video: En Çok İzlenen Tiktok Videoları 2024

Video: En Çok İzlenen Tiktok Videoları 2024
Anonim

Bu vaka çalışmasında, tanınmış bir uygulama güvenlik uzmanı olan Caleb Sima, müşterinin web uygulamaları. Bir güvenlik riski keşfetmeye ilişkin bu örnek, özel bilgilerinizi korumaya yardımcı olacak iyi bir uyarıcı masaldır.

Durum

Bay. Sima, tanınmış bir finansal web sitesinin güvenliğini değerlendirmek için bir web uygulaması penetrasyon testi gerçekleştirmek üzere işe alındı. Ana mali sitenin URL'sinden başka bir şeyle donatılmamış olan Sima, kuruluş için var olan diğer siteleri bulmak için yola çıktı ve olasılıklar aramak için Google'ı kullanmaya başladı.

Mr. Sima başlangıçta düşük asılı meyveleri keşfetmek için ana sunuculara karşı otomatik tarama gerçekleştirdi. Bu tarama, web sunucusu sürümü ve bazı diğer temel bilgiler hakkında daha fazla araştırma yapılmadan yararlı olduğu kanıtlanmış hiçbir bilgiyi sağlamadı. Bay Sima taramayı gerçekleştirirken, ne ID'lerin ne de güvenlik duvarı onun faaliyetlerinden herhangi birini fark ettiler.

Sonra, Bay Sima ilk web sayfasında sunucuya bazı ilginç bilgiler döndüren bir istekte bulundu. Web uygulaması birçok parametre kabul ediyordu, ancak Sayın Sima siteye göz atmaya devam ederken URL'deki parametrelerin aynı kaldığını fark etti.

Mr. Sima, sorgulanırken sunucunun hangi bilgileri döndüreceğini görmek için URL içindeki tüm parametreleri silmeye karar verdi. Sunucu, uygulama ortamı türünü açıklayan bir hata iletisi ile yanıt verdi.

Sonra, Bay Sima, uygulama hakkında ayrıntılı bir dokümantasyonla sonuçlanan bir Google araması gerçekleştirdi. Bay Sima, bu bilgide uygulamanın nasıl çalıştığını ve varsayılan dosyaların neler olduğunu gösterecek çeşitli makaleler ve teknoloji notları buldu. Aslında, sunucu bu varsayılan dosyalardan birkaçına sahipti.

Mr. Sima, bu bilgiyi, başvuruyu daha ileri araştırmak için kullandı. Dahili IP adreslerini ve uygulamanın hangi hizmetleri sunduğunu hızla keşfetti. Bay Sima, yöneticinin hangi sürümü çalıştığını tam olarak bildiği anda, bulabileceği başka şeyleri görmek istedi.

Mr. Sima, özel komut dosyasını kontrol etmek için deyimde & karakterleri ekleyerek URL'den uygulamayı değiştirmeye devam etti. Bu teknik, tüm kaynak kodu dosyalarını yakalamasına izin verdi. Bay Sima VerifyLogin de dahil olmak üzere bazı ilginç dosya adları kaydetti. htm, ApplicationDetail. htm, CreditReport. htm ve ChangePassword. htm.

Sonra Bay Sima, sunucuya özel olarak biçimlendirilmiş bir URL göndererek her dosyaya bağlanmayı denedi.Sunucu, her istek için Kullanıcıya oturum açılmamış bir mesaj döndürdü ve bağlantıların intranetten yapılması gerektiğini belirtti.

Sonuç

Bay. Sima, dosyaların nerede olduğunu biliyordu ve bağlantıyı kokladı ve ApplicationDetail'i belirleyebildi. htm dosyası bir çerez dizesi ayarlayın. URL'nin küçük bir manipülasyonuyla, Bay Sima ikramiyeyi vurdu. Bu dosya, yeni bir müşteri uygulaması işlendiğinde istemci bilgilerini ve kredi kartlarını döndürdü. Kredi raporu. Bay Sima, müşteri kredi rapor durumunu, sahtekarlık bilgilerini, başvuru durumunun reddedildiğini ve diğer hassas bilgileri görmesini sağlamıştır.

Ders: Hackerlar web uygulamaları üzerinde birçok farklı bilgiyi kullanabilir. Bu vaka çalışmasındaki bireysel istismarlar azdı, ancak kombine edildiğinde ciddi zayıflıklara neden oldular.

Caleb Sima, Internet Security Systems'deki X-Force ekibinin charter üyesiydi ve penetrasyon test ekibinin ilk üyesiydi. Sima, daha sonra HP tarafından satın alınan SPI Dynamics'leri kurmak ve CTO'yu kurmakla birlikte SPI Labs'ın SPI Labs uygulama güvenlik araştırma ve geliştirme grubunun yöneticisi oldu.

Web Uygulamalarını Kesmek Üzerine Bir Örnek Olay İncelemesi - Bu örnek olayda Calum Sima tarafından yapılan kuklalar

Editörün Seçimi

Excel 2016 Çalışma Kitabı Tasarlamak - kuklalar

Excel 2016 Çalışma Kitabı Tasarlamak - kuklalar

Tüm Excel 2016 çalışma sayfaları şablonlardan gelmemektedir. Çoğu zaman, belirli çalışma kitaplarının türlerinin üretildiği standart modeller olarak işlev göreceği düşünülen oldukça eşsiz elektronik tablolar oluşturmanız gerekir. Aslında, Excel'de oluşturduğunuz e-tabloların çoğu, bu türden olabilir, özellikle işiniz güvenmiyorsa ...

Excel 2013'teki Veri Formundaki Kayıtları Düzenleme - Veriler

Excel 2013'teki Veri Formundaki Kayıtları Düzenleme - Veriler

Veritabanından sonra yolda gidiyorsanız ve Excel 2013'te kayıt girmekle yetiniyorsanız, veritabanında düzenli bakım yapmak ve düzenlemek için veri formunu kullanmaya başlayabilirsiniz. Örneğin, değiştirmek istediğiniz bir kaydı bulmak için veri formunu kullanabilirsiniz ve sonra düzenlemeleri yapın ...

Bir Excel 2010 Tablosundaki Kayıtları Düzenleme - mankenler

Bir Excel 2010 Tablosundaki Kayıtları Düzenleme - mankenler

Kayıtları düzenlemeye veya silmeye ve masada rutin bakım yapmaya ihtiyaç duyarsınız. Kayıtları el ile çalışma sayfasında düzenleyebilir veya gerekli değişiklikleri yapmak için bir veri formu kullanabilirsiniz. Örneğin, bir veri dosyasını bulmak için veri formunu kullanabilirsiniz ...

Editörün Seçimi

Excel 2010 Grafiğine Veri Tablosu Ekleme - Excel 2010'da çekimser

Excel 2010 Grafiğine Veri Tablosu Ekleme - Excel 2010'da çekimser

Veri tabloları, grafiğin değerlerini grafiğin altındaki bir tabloda görüntüler. 3B grafik kullanırken olduğu gibi, grafiksel bir ekranla birlikte kesin değerleri görmeniz gerekirse yardımcı olurlar. Ayrıca, bazı çizelgelerde okunması zor olan veri etiketlerinden daha uygun olabilirler.

Excel Pivot Tablosuna Hesaplanan Öğe Ekleme - mankenler

Excel Pivot Tablosuna Hesaplanan Öğe Ekleme - mankenler

ÖğEleri bir Excel pivot tabloya ekler. Şimdi, açıkçası, hesaplanan bir öğe eklemek genelde mantıklı değil. Pivot tablolarınız için, eksiksiz, zengin bir Excel listesinden veya bazı veritabanlarından veri aldıysanız, öğe miktarlarını hesaplayarak veriler oluşturmak, biraz goofy'den daha fazlasını gerektirir. Ancak, ...

Editörün Seçimi

Ağınızı bir Güvenlik Testi için Nasıl Eşleştirilir - daha önce ağınızı haritalamanın parçası olarak mankenler

Ağınızı bir Güvenlik Testi için Nasıl Eşleştirilir - daha önce ağınızı haritalamanın parçası olarak mankenler

Güvenlik testi veya etik bir kesmek gerçekleştirirken, halka açık veritabanlarını ve kaynaklarını arayarak başkalarının sisteminiz hakkında ne bildiğini öğrenebilirsiniz. WHOIS aramaları En iyi başlangıç ​​noktası İnternet'te bulunan araçlardan herhangi birini kullanarak bir WHOIS araması gerçekleştirmektir. Içinde ...

Bir Ağdaki Spam'i En Düşük Düzeye Getirme - AYAKLAR

Bir Ağdaki Spam'i En Düşük Düzeye Getirme - AYAKLAR

Hiçbir antispam programı mükemmel değildir; belirli bir miktarda spam'ın gelen kutunuza geçmesini bekleyin. Alınmayan spam miktarını en aza indirgemek için siz (ve kullanıcılarınızın) aklınızda tutmanız gereken bazı ipuçları: Şifrenizi isteyen veya ...

Güvenlik Testi Sonuçlarını Birlikte Götürmek İçin - Güvenlik testi verileriniz olduğunda yalanlar

Güvenlik Testi Sonuçlarını Birlikte Götürmek İçin - Güvenlik testi verileriniz olduğunda yalanlar

- Belgelenen ekran görüntülerinden ve manuel gözlemlerden, kullandığınız çeşitli güvenlik açığı tarayıcıları tarafından üretilen detaylı raporlara kadar - ne yapıyorsunuz? Belgelerinizi ince dişli bir tarakla incelemeniz ve öne çıkan tüm alanları vurgulam