Hoşgeldin Sivil

.
Forum Yöneticisi: Administrator | Bu Bölümde Yetkili Tüm Yöneticiler? | Bu konuyu okuyanlar?

 Forum Ana Sayfa
   Web Güvenlik Açıkları

   
 Kurallar    Aktif Konular    PM    Kayıt Ol     Giriş Yap  
» WEB | OWASP TOP 10 | PID in URL
 Konu Kalitesi %7.5
Oy Ver   
 
Gönderilme Tarihi: 14 Nisan 2022 12:04:26 - Kayıtlı IP
  Mesajı İhbar Et!     

s27anonym
0x27 | Akıncı

Yüzbaşı

İstanbul
20 Mart 2022
27 Mesaj

Durum: Urfalıyam


Aktiflik
Seviye
Deneyim



OWASP TOP 10 | Personally Identifiable Data in URL


OWASP TOP 10 da bulunan personally ıdentifiable data in URL yani Türkçe deyimi ile URL'lerde kişisel tanımlanabilir bilgi (PII) konusunu anlatmaya çalışacağım.

bu konumuzda hedef alıcağımız şirket, Upbank şirketidir.

Upbank Nedir?
Upbank, bireylere, profesyonellere küçük ve orta ölçekli işletmelere ticari bankacılık hizmetleri, tüketici kredileri ve ev ipotekleri sağlayan bir banka holding şirketidir.



PII nedir?
Kişisel Olarak Tanımlanabilir Bilgiler (PII), kuruluşlar tarafından tek bir kişiyi tanımlamak, iletişim kurmak veya yerini belirlemek ya da bağlamda bir bireyi tanımlamak için tek başına veya diğer bilgilerle birlikte kullanılabilecek herhangi bir bilgiyi tanımlamak için kullanılan yasal bir terimdir.




Şimdi Upbank ın web sitesine erişelim.




Tüketiciye yönelik web siteleri genellikle kullanıcılara özel iletişim sayfaları aracılığıyla onlarla iletişim kurma olanağı sağlar. Bu sayfalarda, kullanıcılardan genellikle adlarını , e-posta adreslerini ve diğer kişisel olarak tanımlanabilir bilgilerini sağlamaları istenir.




Upbank'ın web sitesinde benzer bir web formunu tespit ettik, Bize Ulaşın sayfasına gidip kişisel olarak tanımlanabilir verileri gönderelim.




Bize Ulaşın sayfası, kullanıcıların iletişim bilgilerini Upbank'ın satış ve pazarlama ekibine göndermelerine olanak tanıyan bir web formu içerir.


Ancak, iletişim bilgilerini göndermeden önce, bir terminal açalım ve PII verilerini Upbank'ın web sunucusu tarafından nasıl alındığını ve işlendiğini anlamak için Upbank'ın web sunucusu günlük dosyasını izleyelim.



Bize Ulaşın formunda aşağıdaki PII ayrıntılarını gönderelim.

PII verilerini gönderirken Upbank'ın web sunucusu günlük dosyasına göz atalım.




Görselde bize verilen gerekli verileri dolduralım.




Bize Ulaşın formunu gönderdikten sonra, iletişim bilgilerini, uygulama sunucusunun günlük dosyalarında daha fazla günlüğe kaydedilen URL parametreleri olarak iletilir. İlk başta bu bir güvenlik riski gibi görünmese de, Upbank'ın aşağıdakileri kullandığı bir senaryo düşünün:

1. Uygulama günlüklerini izlemek için Splunk gibi bir günlük izleme uygulaması.

2. Site trafiği takibi için Google Analytics gibi bir üçüncü taraf web analizi yazılımı.

Her iki durumda da, Upbank'ın müşteri Pll verileri üçüncü taraf sistemlere yayılabilir, hassas müşteri ayrıntılarını ve kişisel verileri reklamcılar ve üçüncü taraf analiz şirketleri dahil olmak üzere üçüncü taraf sitelere sızdırabilir.




Peki Bu Saldırıları Nasıl Azaltırız?


URL'lerde PII açığa çıkmasını etkin bir şekilde azaltmak için geliştiriciler, kişisel olarak tanımlanabilir verilerin URL sorgu parametreleri aracılığıyla iletilmediğinden emin olmalıdır.

POST Bunun yerine, uygulama geliştiricileri, yöntemi kullanarak PII verilerini gönderen tüm web formlarını yeniden yapılandırmalıdır.

HTTPS, verilerin oturum açılmasını engelleyemediği için , HTTPS protokolünün kullanılmasının URL parametrelerinde PII'ye maruz kalmaya karşı koruma sağlamak için yeterli olmadığına dikkat edilmelidir :


· Web server logs
· Reverse proxy servers
· Google Analytics and similar frameworks
· Browser History





___________________________________________
Cyber-Warrior TIM
          
  Lojistik Destek ,    
 
 
Gönderilme Tarihi: 14 Nisan 2022 12:35:37 - Kayıtlı IP
  Mesajı İhbar Et!     

HAYALET

Albay

03 Ocak 2022
259 Mesaj

Durum: Beyaz Ve Sen


Aktiflik
Seviye
Deneyim
Moderatör

Görev Org./Grup :

Sosyal Medya


Lojistik


Eline sağlık


___________________________________________
Oraleti sevmemiz portakala olan düşkünlüğümüzden değil biz ezilenin yanındayız.
       
     
 
 
Gönderilme Tarihi: 14 Nisan 2022 16:02:18 - Kayıtlı IP
  Mesajı İhbar Et!     

EmreZeriX

Komodor

/public_html
14 Aralık 2021
104 Mesaj

Durum: Yorgun


Aktiflik
Seviye
Deneyim
Moderatör

Görev Org./Grup :

Sosyal Medya


Lojistik

Uzmanlık Alanları:
BD Script
AI Researcher

Ellerinize sağlık forum kaliteli konularla doluyor. +10


___________________________________________

          
     
 
 
Gönderilme Tarihi: 14 Nisan 2022 20:55:34 - Kayıtlı IP
  Mesajı İhbar Et!     

Aleph

General

14 Aralık 2021
150 Mesaj




Aktiflik
Seviye
Deneyim
Member Manager

Görev Org./Grup :

Sosyal Medya

Uzmanlık Alanları:
SMM

eline sağlık


___________________________________________
Sabır ver, asil asker hainlere göğüs ger.
       
  Yöneteam , Yeni Üyeler TIM (TIM LiDERi) ,    
 
 
Git:
  Arkadaşına yolla

Sayfa Yüklenme Süresi: 0.0658


 

İçerik Yöneticisi : AKTIF / Veriler Aktarıldı...
IP Adresiniz : 172.70.100.52 Güvenlik Nedeniyle Kayıt Altındadır.



Uzun yoldan geldik, uzun yola devam...

   


Reklam vermek için tıklayın

Forum Kuralları | Üye Olmak İçin | CyberAkademi | Operasyonel TİM'ler
CYBERAKADEMI ~ 2021