Hoşgeldin Sivil

.
Forum Yöneticisi: Administrator | Bu Bölümde Yetkili Tüm Yöneticiler? | Bu konuyu okuyanlar?

 Forum Ana Sayfa
   Web Güvenlik Açıkları

   
 Kurallar    Aktif Konular    PM    Kayıt Ol     Giriş Yap  
» WEB | OWASP TOP 10 | Forced Browsing
 Konu Kalitesi %12.5
Oy Ver   
 
Gönderilme Tarihi: 13 Nisan 2022 15:44:15 - Kayıtlı IP
  Mesajı İhbar Et!     

s27anonym
0x27 | Akıncı

Yüzbaşı

İstanbul
20 Mart 2022
27 Mesaj

Durum: Urfalıyam


Aktiflik
Seviye
Deneyim



OWASP TOP 10 | FORCED BROWSİNG

Forced Browsing Nedir?

Zorla göz atma olarak da adlandırılan Forced Browsing, dosyaları numaralandırmayı ve uygulamanın başvurmadığı, ancak yine de alabildiği kaynaklara erişim elde etmeyi amaçlayan bir kaba kuvvet saldırısıdır.



Bu sefer application. security de bulunan OWASP TOP 10 da ki Forced Browsing konusunu ele alacağız vakit kaybetmeden anlatıma ve çözüme başlayalım.


Şimdi ilk olarak shodan arama motorunu açıp OneMED altyapısına karşı OSINT araştırması yapacağız.

Shodan, arama motorunu açtıktan sonra yukardaki search bölümüne onemed yazıp kırmızı arama butonuna basıyoruz ve karşımıza OneMED'in Internet'e yönelik altyapısıyla ilişkili web sunucuları gibi görünenlere atıfta bulunan birkaç bağlantı döndürdü.


Ve bizde ilk önümüze çıkan 41. 208.179. 105 IP adresine giriyoruz.


Ardından karşımıza korumalı bir web arayüzü çıkar.


Şimdi site'de bulunan HTML kaynak kodunu analiz edelim.




Bir web uygulamasının HTML kaynağını gözden geçirmek, uygulamanın yapısını eşlemek ve tarayıcıda görünmeyebilecek geliştirici yorumları, gizli form alanları, URL yolları gibi potansiyel olarak yararlı bilgileri ortaya çıkarmak için kullanılan yaygın bir tekniktir.

"/packs/js/app-ad635b6aa7ee2a229d62.js"

HTML sayfasını analiz ettik ve burda karışık bir javascript kodu içeren küçültülmüş bir JavaScript dosyası var.

Javascript dosyası küçültüldüğünden, aşağıdaki komutu kullanıp LinkFinder aracını çalıştırıp karışık kaynak dosyayı taramaya başlayacağız:

python linkfinder.py -i https://41.208.179.105 -d -o cli


Taramamiz tamamlandı, görseldede gördüğünüz gibi /user/register kırmızı renkte gösteriliyor bunun sebebi Javascript dosyasının taranması, kimlik doğrulaması olmadan potansiyel olarak erişilebilecek gizli bir URL kaynağını ortaya çıkarmasıdır.


Ve şimdi yapıcağımız şey https://41.208.179.105 hedefimize /user/register ekleyip https://41.208.179.105/user/register ilerleyelim.


Değiştirilen URL tarayıcımıza bir kullanıcı kayıt web sayfası yükler.

Not

URL'yi doğrudan çağırarak kısıtlanmış sayfaları veya diğer hassas kaynakları numaralandırma ve bunlara erişim sağlama yeteneği, Forced Browsing güvenlik açığı olarak bilinir.


Korumasız kullanıcı kaydı işlevini belirledikten sonra, görselde verilen bilgiler doğrultusunda bir hesap açmaya çalışalım.


Hesabımızın bilgileri


Ve başardık! listelenmemiş hesap kayıt URL sini keşfederek, OneMED'e üye olurken kimlik doğrulama kontrolünü atladık.

Panoya bakıldığında , uygulamanın dahili bir altyapı ve uygulama izleme aracı olduğu görülüyor ve ayrıca bulutta çalışan OneMED'in tüm uygulama süreçleri, durumları ve çıktılarıyla birlikte listeleniyor.



Peki Bu Saldırıları Nasıl Azaltıcağız?

Forceful Browsing güvenlik açıklarını azaltmak için geliştiriciler, uygulamalarındaki her URL ve web kaynağı için uygun izinlerin ve erişim denetimi ayarlarının uygulandığından emin olmalıdır.

Ayrıca, uygulama sahipleri , üretim ortamlarında geliştirme ve test için kullanılan tüm özel URL yollarını kaldırmalıdır.

Örneğin, bir uygulamanın yalnızca dahili bir web arayüzüne veya API'ye erişmek için özel bir URL yolu varsa, geliştiricilerin özel URL yollarını kapsaması gerekir, böylece yalnızca uygun erişim haklarına sahip kullanıcılar bu arayüzlere erişebilir.

Son olarak, geliştiriciler , belirli IP aralıklarına veya adreslerine erişimlerini kısıtlayarak uygulama hazırlama ve test ortamlarını korumalı ve böylece Shodan gibi arama motorlarının bu varlıkları keşfetmesini ve dizine eklemesini engellemelidir.



___________________________________________
Cyber-Warrior TIM
          
  Lojistik Destek ,    
 
 
Gönderilme Tarihi: 13 Nisan 2022 15:58:17 - Kayıtlı IP
  Mesajı İhbar Et!     

Börteçine

Kuvvet Komutanı

Tarafından
17 Ocak 2022
63 Mesaj

Durum: KETUM


Aktiflik
Seviye
Deneyim
Member Manager

Görev Org./Grup :

Lojistik


Emeğine sağlık.
Başlık edit //Börteçine


___________________________________________
Koca Hestiy Aya Bedenem{!}
       
  Errorle Mücadele , Lojistik Destek (TIM LiDERi) , Yöneteam , Trial Mods (TIM LiDERi) , C-WarZ ,    
 
 
Gönderilme Tarihi: 13 Nisan 2022 16:01:08 - Kayıtlı IP
  Mesajı İhbar Et!     

Aleph

General

14 Aralık 2021
150 Mesaj




Aktiflik
Seviye
Deneyim
Member Manager

Görev Org./Grup :

Sosyal Medya

Uzmanlık Alanları:
SMM

Eline sağlık:))


___________________________________________
Sabır ver, asil asker hainlere göğüs ger.
       
  Yöneteam , Yeni Üyeler TIM (TIM LiDERi) ,    
 
 
Gönderilme Tarihi: 14 Nisan 2022 12:36:41 - Kayıtlı IP
  Mesajı İhbar Et!     

HAYALET

Albay

03 Ocak 2022
259 Mesaj

Durum: Beyaz Ve Sen


Aktiflik
Seviye
Deneyim
Moderatör

Görev Org./Grup :

Sosyal Medya


Lojistik


Eline sağlık


___________________________________________
Oraleti sevmemiz portakala olan düşkünlüğümüzden değil biz ezilenin yanındayız.
       
     
 
 
Gönderilme Tarihi: 14 Nisan 2022 18:47:57 - Kayıtlı IP
  Mesajı İhbar Et!     

QARAKURT

Komodor

Azerbaycan, Sumgayit
17 Ocak 2022
90 Mesaj

Durum: QnVnIFJlcw==


Aktiflik
Seviye
Deneyim
Grup Yöneticisi

Görev Org./Grup :

Lojistik


Bug Researchers


Com guzel birr konu.
Basarilarinin devamini dilerim


___________________________________________
<cw>QARAKURT</ca>

       
  Yöneteam , Bug Hunters TIM (TIM LiDERi) ,    
 
 
Gönderilme Tarihi: 14 Nisan 2022 23:20:48 - Kayıtlı IP
  Mesajı İhbar Et!     

turkmvc
Cuma KÖSE

Teğmen

Elazığ
16 Mart 2022
28 Mesaj




Aktiflik
Seviye
Deneyim



dönsek mi bilemedim ama yaş geçti derler bize gülerler :)


___________________________________________
TurkMvc
Youtube : https://www.youtube.com/c/SoftwareLanguagesTutors
LinkedIn : https://linkedin.com/in/TurkMvc
          
     
 
 
Gönderilme Tarihi: 15 Nisan 2022 00:18:55 - Kayıtlı IP
  Mesajı İhbar Et!     

Medsa

Binbaşı

18 Ocak 2022
0 Mesaj




Aktiflik
Seviye
Deneyim
Fahri Yönetici


Eline sağlık


___________________________________________
❄️
       
     
 
 
Git:
  Arkadaşına yolla

Sayfa Yüklenme Süresi: 0.5251


 

İçerik Yöneticisi : AKTIF / Veriler Aktarıldı...
IP Adresiniz : 172.70.178.23 Güvenlik Nedeniyle Kayıt Altındadır.



Uzun yoldan geldik, uzun yola devam...

   


Reklam vermek için tıklayın

Forum Kuralları | Üye Olmak İçin | CyberAkademi | Operasyonel TİM'ler
CYBERAKADEMI ~ 2021