نمایش نتایج 1 تا 5 از 5

نام تاپیک: خروج از سایت با باگ CSRF

  1. #1
    کاربر دائمی
    تاریخ عضویت
    شهریور 1389
    محل زندگی
    جنوب عشق است
    پست
    1,557

    خروج از سایت با باگ CSRF

    سلام دوستان
    سوالاتی در مورد باگ csrf داشتم

    در یک سایتی وقتی با وارد پنل کاربری میشیم

    در هرصورت اگر صفحه خروج اجرا بشه سشن از بین میره و کاربر دوباره باید وارد سایت بشه
    مثلا به این شکل
    کد HTML:
    <img src="http://www.mysite.com/logout.php" />
    میخواستم ببینم از همون باگ csrf هست ؟
    و اگر هست چه خطری میتونه داشته باشه ؟
    مثلا ممکنه اطلاعات مهمی رو بشه باهاش به دست اورد ؟
    آخرین ویرایش به وسیله Veteran : جمعه 07 تیر 1392 در 19:23 عصر

  2. #2
    کاربر دائمی آواتار sh.n.n786
    تاریخ عضویت
    اردیبهشت 1392
    محل زندگی
    ?
    پست
    160

    نقل قول: خروج از سایت با باگ XSS

    درود و ...
    دوست عزیز شما وقتی لاگین میکنید بلا فاصله خارج میشید ؟ یا اینکه بعد از لاگین دوباره نیاز به لاگین دارید ؟
    یکم بیشتر توضیح بدین XSS خیلی وقته که دیگه کارایی سابقو نداره با تغیراتی که در پورتکل HTTP , HTTPS ایجاد شده و همچنین مرورگر های پیشرفته ای که IE شاملشون نمیشه ( دلیل اینکه میگم IE برا اینه که تعداد اونا زیاد تره و کلی باید اسم بنویسم)
    درضمن کارهای که میشه با BUG های مثل XSS انجام داد خیلی محدوده و بستگی به کانفیگ سرور هم داره که اطلاعات هدر رو در اختیار کاربر قرار نده و XSS دیگه الان رنگی نداره اما ( دود ازکنده بلند میشه )
    موفق باشی

  3. #3
    کاربر دائمی
    تاریخ عضویت
    شهریور 1389
    محل زندگی
    جنوب عشق است
    پست
    1,557

    نقل قول: خروج از سایت با باگ XSS

    اشتباه شد اصلا ! این باگ xss نیست
    csrf هست.
    نه کلا میگم.مثلا من وارد سایت میشم و دارم از سایت استفاده میکنم.
    حالا اگه برم توی یک سایتی که این توی کد های اچ تی ام ال باشه.
    کد HTML:
    <img src="http://www.mysite.com/logout.php" />
    خوب من از سایت میوفتم بیرون
    حالا میخوام ببینم این همون باگ CSRF هست ؟
    و اگر هست کلا چه خطراتی داره ؟ ممکنه یک سری اطلاعاتی مهم رو به دست اورد ؟
    eshpilenکجایی پس

  4. #4

    نقل قول: خروج از سایت با باگ XSS

    حالا میخوام ببینم این همون باگ CSRF هست ؟
    بله یک ضعف در زمینهء CSRF داره.
    و اگر هست کلا چه خطراتی داره ؟ ممکنه یک سری اطلاعاتی مهم رو به دست اورد ؟
    اگر فقط همین یک مورد عملیات Logout باشه، بطور معمول ریسک جدی ای نداره، ولی بازم یک ضعفه بهرحال که نباشه بهتره. حداقل کاری که میشه باهاش کرد، آزار کاربران سایته و شاید بشه ازش در ترکیب با حمله های دیگر و پیچیده تری کمک گرفت (با این فرض که سایت و عملیاتش اونقدر مهمه یا بهرصورت یک هکر با منافع و حوصلهء کافی انگیزهء این کارها رو داشته باشه). بقول معروف روزهء شک داره دیگه. یک جایی که یک سوراخی باشه، ممکنه الان یا آینده هزار جور بشه ازش سوء استفاده کرد که به ذهن من و شما نمیرسه. وقتی کلا ببندیش دیگه نیازی نیست این همه فکر کنی که چطوری و چقدر ممکنه ازش سوء استفاده بشه یا نشه.

    ولی خب به احتمال زیاد سایتی که چنین موردی رو داره، درمورد بخشها و عملیات مهمتری هم مشکل CSRF رو داره و کلا سیستم ضد CSRF نداره، و بنابراین امنیتش کاملا خدشه داره.

    مورد Logout بطور معمول کم خطرترین نوع CSRF است، ولی بعنوان نمونه و مثال بخاطر روشنی و سادگی فهم و نمایش و تستش زیاد استفاده میشه.

  5. #5

    نقل قول: خروج از سایت با باگ CSRF

    حالا همین مورد Logout ممکنه یه جایی واقعا مهم بشه.
    بطور مثال یک جایی که سیستم حراجی آنلاین هست که کاربران پیشنهاد دهنده وارد سیستم میشن تا در حراجی شرکت کنن.
    فرضا در این سیستم این ضعف وجود داره.
    خب اینطوری یک کسی با کمی اطلاعات و شرایط مناسب میتونه از این ضعف استفاده کنه و به این شکل حداقل بخشی از رقبایی رو که در حراجی داره از سیستم Logout کنه و تا اونا بیان به خودشون بجنبن و دوباره لاگین کنن و پیشنهاد بدن، اون طرف ممکنه حراجی رو به نفع خودش خاتمه داده باشه. این وسط برگزارکنندگان حراج و فروشندهء جنس هم خسارت میخورن طبیعتا.

    بخاطر همین گفتم این ضعف بطور معمول (و نه همیشه) کم خطرترین نوع CSRF است.
    یک ضعفی که یک جایی یا بیشتر جاها مهم نیست جای دیگه بسته به شرایط میتونه مهم بشه.

    این مثال حراجی آنلاین رو هم قبلا در زمینهء مطالعات امنیتی یک جایی خونده بودم. جالب اینکه مثالش برای CSRF نبود و درمورد سوء استفاده از سیستم بلاک اکانت بود (عملا حملهء DOS)، ولی دیدم میشه برای CSRF هم ازش استفاده کرد.

تاپیک های مشابه

  1. پاسخ: 12
    آخرین پست: پنج شنبه 11 مهر 1387, 11:08 صبح
  2. تشخیص خروج از سایت برنامه نویس
    نوشته شده توسط mehdi58 در بخش ASP.NET Web Forms
    پاسخ: 2
    آخرین پست: دوشنبه 22 بهمن 1386, 22:50 عصر
  3. حذف صفحه تایید خروج یا عدم خروج از سایت
    نوشته شده توسط babak23 در بخش گفتگو با مسئولین سایت، درخواست و پیشنهاد
    پاسخ: 7
    آخرین پست: سه شنبه 25 دی 1386, 18:14 عصر
  4. خروج این سایت چه طوری ساخته شده؟
    نوشته شده توسط nokhod در بخش طراحی وب (Web Design)
    پاسخ: 7
    آخرین پست: پنج شنبه 07 تیر 1386, 20:52 عصر
  5. مشکل در خروج از سایت
    نوشته شده توسط شاپرک در بخش گفتگو با مسئولین سایت، درخواست و پیشنهاد
    پاسخ: 10
    آخرین پست: سه شنبه 26 مهر 1384, 13:44 عصر

قوانین ایجاد تاپیک در تالار

  • شما نمی توانید تاپیک جدید ایجاد کنید
  • شما نمی توانید به تاپیک ها پاسخ دهید
  • شما نمی توانید ضمیمه ارسال کنید
  • شما نمی توانید پاسخ هایتان را ویرایش کنید
  •