Open InfoSec Days

Слайд 2

Отказ от ответственности

Информация предоставлена исключительно в ознакомительных целях.
Всю ответственность за использование и

Отказ от ответственности Информация предоставлена исключительно в ознакомительных целях. Всю ответственность за
применение полученных знаний каждый участник берет на себя

Слайд 3

Сross Site Request Forgery

CSRF (англ. Сross Site Request Forgery — «Подделка межсайтовых

Сross Site Request Forgery CSRF (англ. Сross Site Request Forgery — «Подделка
запросов», также известен как XSRF)
Вид атак на посетителей веб-сайтов, использующий недостатки протокола HTTP. Если жертва заходит на сайт, созданный злоумышленником, от её лица тайно отправляется запрос на другой сервер (например, на сервер платёжной системы), осуществляющий некую вредоносную операцию (например, перевод денег на счёт злоумышленника). Для осуществления данной атаки, жертва должна быть авторизована на том сервере, на который отправляется запрос, и этот запрос не должен требовать какого-либо подтверждения со стороны пользователя, который не может быть проигнорирован или подделан атакующим скриптом.
Угрозы
Произвольные действия на целевом сайте без авторизации (отправка сообщений, смена секретного пароля)
Кража cookie (CSRF + Passive XSS)

Слайд 4

Проблема. Пример кода

Отсутсвие проверок на то, что пользователь действительно сам отправил форму


Проблема. Пример кода Отсутсвие проверок на то, что пользователь действительно сам отправил форму
type = “text” name = “field”>


Слайд 5

Эксплуатация
GET
Подставить (к примеру) тэг и указать в нем адрес с нужным

Эксплуатация GET Подставить (к примеру) тэг и указать в нем адрес с
нам действием на целевом сайте. Действие выполнится с cookie посетителя

POST
Посредством iframe и формы с POST запросом, в которой указаны значения нужных нам полей

Слайд 6

Содержимое атакующей страницы


Содержимое form.html


Содержимое атакующей страницы function submit_form(){ window.evilframe.document.forms[0].submit(); } Содержимое form.html
type=text value=“OISD”>



Слайд 7

CSRF + XSS

Заполнить через CSRF уязвимое место к XSS на сайте скриптом

CSRF + XSS Заполнить через CSRF уязвимое место к XSS на сайте
вида

Имя файла: Open-InfoSec-Days.pptx
Количество просмотров: 135
Количество скачиваний: 0