Общий разбор уровней безопасности веб-приложений - из чего она складывается

Состоит из:

  • Собственного кода
  • Пакетов/библиотек
  • Среды выполнения (ОС и ниже)

Методы защиты, эволюция и непрерывная смена параметров среды, в которой существует веб приложение, доступное извне по Сети

Открываем сайт в браузере - что происходит после этого: работа Сети, протоколов, HTTP, IP, DNS, бэкэнд, фронтэнд

Общая проблама:

Пользователь набрал что-то в поисковой строке - адрес страницы, нажал Энтер - что произвойдет? Какие этапы процесса, опишите наиболее подробно что происходит между нажатием Энтера и тем как пользователь увидит страницу в финальном виде

XXE (XML External Entity Attack) - Обращение к внешним сущностям. Уязвимости web приложений

XXE (XML External Entity) - группа атак, направленная на обработчик загружаемых на сервер XML.

Общая схема:

  1. Отравляемый серверу XML модифицируется так, чтобы можно было совершить какие-то не запланированные авторами кода действия (напр. сослаться на внешнюю сущность, доступную где-то по сети)
  2. Обработчик XML на сервере должен разрешать подобные действия (это и есть уязвимость)

XXE пример алгоритм

SSRF - Подделка запросов на стороне сервера

SSRF (server-side request forgery) - уязвимость, дающая возможность заставить сервер сделать какой-то сетевой запрос (либо изменить логику запроса, которая затрагивалась изначально), обычно подразумевается, что эти запросы направляются к внутренним ресурсам системы, к которым в нормальном режиме (в конкретном сценарии) у пользователя доступа нет.

Основные уязвимости веб-приложений OWASP

Чем это грозит:

XSS: Межсайтовый скриптинг - Основые уязвимости веб-приложений

XSS (Cross-Site Scripting) — «межсайтовый скриптинг» - группа уязвимостей, позволяющих выполнить, на открымой пользователем веб-странице код/действие, не предусмотренной разработчиками.

Используют сокращение «XSS», чтобы не было путаницы с каскадными таблицами стилей, использующими сокращение «CSS».

 xss межсайтовый скриптинг пример атаки

[!] Основные уязвимости web-приложений - разбор вопросов к собеседованию

Общий обзор

Общий разбор уровней безопасности веб-приложений

Типы уязвимостей

При формировании списка основных уязвимостей web-приложений часто ссылаются на исследования OWASP (Open Web Application Security Project) — открытого проекта по безопасности веб-приложений, созданный и поддерживаемый некоммерческой организацией OWASP Foundation.

Основные уязвимости веб-приложений OWASP

linux Подсчитать количество строк в ответе команды терминала

Испольуем wc -l c перенаправлением потока ответа предыдущей комадны.

Например, посчитаем число файлов с расширением .torrent текущей директории:

 find . -name "*.torrent" -type f | wc -l

linux Перемонтировать диск по понятному пути

Рассмотрим как перемонтировать диск по понятному пути вметсо хэша

Напр чтобы к путь к диску не выглядел как:

/mnt/91897cc7-b720-4b87-a7f8-d8b711605c04/media/

Pages

Subscribe to fkn+antitotal RSS