Accueil Finances personnelles Une étude de cas sur le piratage d'applications Web - les nuls

Une étude de cas sur le piratage d'applications Web - les nuls

Table des matières:

Vidéo: PEUT-ON VOUS ESPIONNER PAR VOTRE WEBCAM ? 2025

Vidéo: PEUT-ON VOUS ESPIONNER PAR VOTRE WEBCAM ? 2025
Anonim

Dans cette étude de cas, Caleb Sima, un expert en sécurité des applications bien connu, a été embauché pour les applications Web du client. Cet exemple de découverte d'un risque de sécurité est un bon avertissement pour protéger vos informations privées.

La situation

M. Sima a été embauché pour effectuer un test de pénétration d'application Web pour évaluer la sécurité d'un site Web financier bien connu. Equipé de rien de plus que l'URL du site financier principal, M. Sima a cherché à trouver quels autres sites existaient pour l'organisation et a commencé à utiliser Google pour rechercher des possibilités.

M. Au départ, Sima a effectué un scan automatisé sur les serveurs principaux pour découvrir tout fruit à portée de main. Cette analyse a fourni des informations sur la version du serveur Web et d'autres informations de base, mais rien de ce qui s'est avéré utile sans recherches supplémentaires. Pendant que M. Sima effectuait l'analyse, ni l'IDS ni le pare-feu ne remarquaient son activité.

Ensuite, M. Sima a envoyé une demande au serveur sur la page Web initiale, qui a renvoyé des informations intéressantes. L'application Web semblait accepter de nombreux paramètres, mais alors que M. Sima continuait à naviguer sur le site, il a remarqué que les paramètres de l'URL restaient les mêmes.

M. Sima a décidé de supprimer tous les paramètres dans l'URL pour voir quelles informations le serveur retournerait lorsqu'il est interrogé. Le serveur a répondu avec un message d'erreur décrivant le type d'environnement d'application.

Ensuite, M. Sima a effectué une recherche Google sur l'application qui a abouti à une documentation détaillée. M. Sima a trouvé plusieurs articles et notes techniques dans cette information qui lui montraient comment l'application fonctionnait et quels fichiers par défaut pouvaient exister. En fait, le serveur avait plusieurs de ces fichiers par défaut.

M. Sima a utilisé cette information pour approfondir l'application. Il a rapidement découvert les adresses IP internes et les services offerts par l'application. Dès que M. Sima a su exactement quelle version l'admin courait, il a voulu voir quoi d'autre il pourrait trouver.

M. Sima a continué à manipuler l'URL de l'application en ajoutant & caractères dans la déclaration pour contrôler le script personnalisé. Cette technique lui a permis de capturer tous les fichiers de code source. M. Sima a noté quelques noms de fichiers intéressants, y compris VerifyLogin. htm, ApplicationDetail. htm, CreditReport. htm, et ChangePassword. htm.

Ensuite, M. Sima a essayé de se connecter à chaque fichier en émettant une URL spécialement formatée sur le serveur.Le serveur a renvoyé un message Utilisateur non connecté pour chaque requête et a déclaré que la connexion doit être établie à partir de l'intranet.

Le résultat

Mr. Sima savait où se trouvaient les fichiers et était capable de renifler la connexion et de déterminer que ApplicationDetail. fichier htm définir une chaîne de cookie. Avec une petite manipulation de l'URL, M. Sima a touché le jackpot. Ce fichier renvoyait les informations client et les cartes de crédit lors du traitement d'une nouvelle demande client. CreditReport. htm a permis à M. Sima d'afficher le statut du rapport de solvabilité de la clientèle, les informations sur la fraude, le statut de demande refusée et d'autres informations sensibles.

La leçon: les pirates informatiques peuvent utiliser de nombreux types d'informations pour percer les applications Web. Les exploits individuels dans cette étude de cas étaient mineurs, mais lorsqu'ils étaient combinés, ils entraînaient de graves vulnérabilités.

Caleb Sima était un membre fondateur de l'équipe X-Force à Internet Security Systems et était le premier membre de l'équipe de test de pénétration. M. Sima a ensuite co-fondé SPI Dynamics (plus tard acquise par HP) et est devenu CTO, ainsi que directeur de SPI Labs, le groupe de recherche et développement en sécurité applicative de SPI Dynamics.

Une étude de cas sur le piratage d'applications Web - les nuls

Le choix des éditeurs

Principes de base du protocole de routage IP Multicast - dummies

Principes de base du protocole de routage IP Multicast - dummies

IP Le routage multicast est le routage du trafic multicast. La nature des données IP Multicast est telle qu'elle a ses propres problèmes de routage de réseau Cisco. Il existe quatre protocoles de multidiffusion principaux pris en charge par le Cisco IOS actuel. L'illustration vous montre approximativement où les protocoles sont utilisés; Ce qui suit est ...

Comment le protocole STP (Spanning Tree Protocol) gère les modifications du réseau - dummies

Comment le protocole STP (Spanning Tree Protocol) gère les modifications du réseau - dummies

Nouveau concentrateur ou passer à un réseau mappé STP (Spanning Tree Protocol)? Pour cet exemple, un concentrateur était connecté à un port sur les deux commutateurs 11: 99 et 77: 22. Un concentrateur était utilisé car il ne disposait pas d'une intelligence réseau. L'effet net est en fait le même que ...

Types de réseau local (LAN) - nuls

Types de réseau local (LAN) - nuls

Un WAN est un type de réseau local (LAN) . Un réseau local est un réseau privé généralement constitué d'une connexion réseau fiable, rapide et bien connectée. Les alternatives sur le framework LAN incluent CAN, MAN et WAN. Ces trois options de réseau sont illustrées ci-dessous: CAN Si vous utilisez le réseau LAN ...

Le choix des éditeurs

Bebo est l'application de médias sociaux pour vous? - les nuls

Bebo est l'application de médias sociaux pour vous? - les nuls

Comment savez-vous quel est le bon média social pour vous? La culture moderne devient de plus en plus dépendante des médias sociaux tels que Bebo, Facebook, Twitter et What'sApp, ainsi que de nombreux autres. Le questionnaire suivant vous aidera à déterminer si vous avez ou non ce qu'il faut pour être social sur le nouveau ...

Comment utiliser Bebo - dummies

Comment utiliser Bebo - dummies

Bebo, la nouvelle application des médias sociaux, est aussi facile à utiliser que C'est amusant à regarder. Vous pouvez obtenir cette nouvelle application sur Google Play Store et Apple App Store. Lancez Bebo et suivez les instructions à l'écran pour terminer le processus de création de compte. Après avoir téléchargé avec succès, ...

Le choix des éditeurs

Ce que vous pouvez trouver dans une barre latérale de blog - des mannequins

Ce que vous pouvez trouver dans une barre latérale de blog - des mannequins

La plupart des blogs contiennent du matériel de barre latérale. La plupart des blogs sont disposés en deux ou trois colonnes, et le contenu de la barre latérale apparaît généralement dans les deuxième et / ou troisième colonnes. Certains blogs n'ont pas de barres latérales, et sur d'autres blogs, vous pouvez découvrir des éléments supplémentaires au-delà de ce que vous voyez ici. Archives basées sur la date: Presque tous les blogs sont ...

Lorsqu'un réseau publicitaire est approprié pour votre blog maman - les mannequins

Lorsqu'un réseau publicitaire est approprié pour votre blog maman - les mannequins

Ne sont que quelques-unes modèles conflit en cours d'exécution des publicités avec vos meilleurs intérêts. C'est quand vous bloguez pour vendre vos propres produits ou pour promouvoir vos services professionnels. Même dans ce cas, il est toujours possible de diffuser des annonces sur ces blogs, surtout si les annonces font la promotion de produits et de services complémentaires et non concurrents. Mais si vous êtes ...

Quand maman blogue pour Swag is Okay - les mannequins

Quand maman blogue pour Swag is Okay - les mannequins

Dans certaines circonstances légitimes vous pouvez vous sentir travailler gratuitement vaut votre temps et la publicité que vous offrez à une marque. Cela peut être comparé à un stage non rémunéré. Si vous êtes stagiaire et que vous avez une excellente expérience de travail, alors c'est une entreprise précieuse. Si vous êtes stagiaire et que vous ne versez que du café et que vous livrez ...