- Kullanıcının yetkisi dışında olan hak ve rollere erişimi, hak yönetim açıklığıdır.
- Hak yükseltme çeşitleri:
- Çalışanım, başka bir çalışan olan Mehmet olarak iş yapabiliyorum => Yatay hal yükseltme.
- Çalışanım, yöneticim olarak işlem yapabiliyorum => Dikey hak yükseltme.
- Yatay hak yükseltme örneği: MySpace’de URL sonundaki BID değerini değiştirerek kendinize ait olmayan duyuruları okuyabilirsiniz.
- Dikey hak yükseltme örneği: Bir mail list’te toplu mail atabilme yetkisi, gizli parametre ile client tarafında tutulmaktadır! Parametre değerini F’den T’ye çekerek admin yetkisine sahip olduk.
- URL’de oynama yaparak çok ciddi açıklıklar bulunabilir
Önceleri web uygulama güvenliğine özel olması düşünülen blog, daha sonra diğer sızma testleri konularını da kapsayacak şekilde genişletilmiştir.
30 Mayıs 2010 Pazar
4: Hak Yükseltme Denetimi (Privilege Escalation)
Kaydol:
Kayıt Yorumları (Atom)
Web Uygulama Sızma Testleri İçin Kontrol Listeleri - V
Checklist for Web App Pentesting - V 6. Veri Denetimi (Data Validation) Testleri 6.1 Girdi Denetimi Bütün girdiler denetlenmelidir....
-
& (%26) URL sorgu tümcesindeki parametreleri mesaj gövdesinden ayırmada kullanılır. = (%3d) URL sorgu tümcesindeki parametrelerin i...
-
Checklist for Web App Pentesting - V 6. Veri Denetimi (Data Validation) Testleri 6.1 Girdi Denetimi Bütün girdiler denetlenmelidir....
-
Bu yazı, web uygulama sızma testleri sırasında kullanılan araç çeşitlerini konu almıştır. Bu araçların hangi amaçla kullanıldığı anlatılarak...
Hiç yorum yok:
Yorum Gönder