| فيديو: استغلال ثغرات CSRF |
| الكاتب أحمد العنتري |
| الاثنين, 06 ديسمبر 2010 02:21 |
|
ثغرات CSRF او كما يطلق عليها including XSRF أو Sea Surf أو Session Riding أو Cross-Site Reference Forgery كما اطلقت عليها شركة ميكروسوفت اسم One-Click attack عباره عن ثغرات تشبه فى عملها الى حد كبير فكرة عمل ثغرات Stored XSS ولكن الاختلاف فى CSRF هو امكانية خداع تطبيق الويب و سرقة cookies المستخدم أو تعديل البيانات فى لوحة التحكم أو حتى ارسال e-cards وعمل shopping!
لاكتشاف هذا النوع من الثغرات بامكاننا استخدام برنامج CSRFTester.
الفيديو:
طريقة الحماية:لحماية تطبيق الويب من هذا النوع من الهجمات يجب الاعتماد على CSRF token وهى عباره عن الحاق الـform بـkey مزوده من السيرفر تعتمد على جلسة المستخدم وكلمه سريه يتم ارسالها مع request و يجب ان تعود للسيرفر مره اخرى مع response , بما أن Request مزود بالكلمه السريه لن يستطيع المهاجم من توليد token صحيح الا عن طريق هجوم MITM.
عن الكاتب:
التعليقات (13)
![]() أرسلت بواسطة: عبدالملك في December 08, 2010
شكرا أخي أحمد،ولكن كيف نستطيع عملها على الواقع؟
بمعنى آخر،كيف أكتشف وجود الثغرة في موقع ما؟ أرسلت بواسطة: بول معوشي في December 08, 2010
طيب يعني ممكن نغير الباسوورد بدون ما نعمل login او لازم نسجل قيل؟؟
أرسلت بواسطة: بول معوشي في December 09, 2010
طيب اذا مطلوب نعمل login اذا ممكن نغير الباسوورد بدون استغلال الثغرة
صحيح؟؟ أرسلت بواسطة: good hacker في January 03, 2011
انا فى معهد كمبيوتر تابع لكليه علوم المنصوره ارجو مقابلتك بجد حتى استفيد من خبرتك
أرسلت بواسطة: teto2005 في February 03, 2011
سلام عليكم
أنا كنت بحاول أنزل الأداة دى على لينكس فيودورا بس مش عارف ممكن تقول نزلته الزاى؟ شكراً أضف تعليق
يجب عليك الاشتراك بالموقع لتتمكن من كتابة التعليقات, الاشتراك مجاني ويستغرق بضع ثوان فقط!
اذا كنت مشترك مسبقا في الموقع فضلاً قم بتسجيل الدخول. |









تحياتي لك .