לדף הכניסה של ישרא-בלוג
לדף הראשי של nana10
לחצו לחיפוש
חפש שם בלוג/בלוגר
חפש בכל הבלוגים
חפש בבלוג זה
 

יומן אבטחה

בלוג אבטחת מידע. עדכונים, עניינים, חדשות ופרסומים. הכל מכל בכל בנושא אבטחת מידע. ופרטיות.

מלאו כאן את כתובת האימייל
שלכם ותקבלו עדכון בכל פעם שיעודכן הבלוג שלי:

הצטרף כמנוי
בטל מנוי
שלח

RSS: לקטעים  לתגובות 
ארכיון:


9/2006

מגמות בתחום מתקפות web


כנראה ששנת 2006 מציגה מגמות חדשות בכל הקשור לניצול מפגעים אפליקטיביים באינטרנט. מתקפות Buffer overflow מאבדות את הבכורה ובראש צועדות שלוש מתקפות ותיקות אחרות: Cross Site Scripting, לאחריה SQL injection ולבסוף PHP include. רק לאחר מכן Buffer Overflow. הנתונים באדיבות Darkreading, בהתבסס על סקר שעתיד להתפרסם בשבוע הקרוב. ברשימה מעניינת טוען Jeremiah Grossman שהדבר החם הבא בתחום מתקפות web הוא מתקפות Cross Site Request Forgery (להלן CSRF). זה נשמע קצת כמו Cross Site Scripting (להלן XSS), אך זה שונה.

 

ב-XSS המשתמש נכנס לאתר דרך קישור מסוים והאתר מריץ קוד בדפדפן המשתמש, קוד שהוטמן בקישור לאתר. זו מתקפה שמנצלת את האמון שנותן המשתמש באתר אליו הוא גולש (האתר עצמו תמים. הוא חשוף ל-XSS ומאפשר לגורם שלישי לגרום לו להריץ קוד בצד המשתמש). ב-CSRF אני גולש לי לאתר הבנק שלי ובתמימות רבה גם גולש לאתר זדוני. האתר הזדוני מריץ קוד בדפדפן שלי שמפנה בקשה לגיטימית לחלוטין (להעביר כסף לחשבון התוקף) לאתר הבנק. מאחר ואני מזוהה כבר לאתר הבנק ומאחר והבקשה לגיטימית הבקשה תטופל כאילו שאני ביקשתי אותה. זו מתקפה שמנצלת את האמון של האתר הלגיטימי בי (כלומר הפוך מ-XSS).

 

לקריאה נוספת: http://en.wikipedia.org/wiki/XSS, http://en.wikipedia.org/wiki/CSRF

 

זו הפעם השלישית שאני כותב את הרשימה הזו. אם זה נמחק הפעם אני לא כותב מחדש!!!

נכתב על ידי , 27/9/2006 21:50   בקטגוריות אבטחת אפליקציה, מגמות אבטחת מידע  
2 תגובות   הצג תגובות    הוסף תגובה   1 הפניות לכאן   קישור ישיר   שתף   המלץ   הצע ציטוט



כינוי: 

גיל: 50




65,379
הבלוג משוייך לקטגוריות: אינטרנט
© הזכויות לתכנים בעמוד זה שייכות לעומר טרן אלא אם צויין אחרת
האחריות לתכנים בעמוד זה חלה על עומר טרן ועליו/ה בלבד
כל הזכויות שמורות 2025 © עמותת ישראבלוג (ע"ר)