|
|
|
|
|
|
(+) Birebir denenmiştir ve başarıyla uygulanmıştır.
Apache sunucularda SSLv2 ve SSLv3'yi disable edip daha güvenli olan TLS protokolünü enable etmek için
sudo a2enmod ssl // SSL modülü yüklenir.
nano /etc/apache2/apache2.conf
satırları konsola girilir ve aşağıdaki satır apache2.conf dosyasının en altına eklenir.
SSLProtocol -all +TLSv1.2
-all ile tüm şifreleme protokolleri disable olur. + ile de belirtilen şifreleme ... [Devamı] |
Bu yazı 18.05.2025 tarihinde, saat 05:27:27'de yazılmıştır. |
|
|
|
|
|
(+) Denendi ve başarıyla uygulandı.
Apache yazılımı kullanan bir web sitesinin olmayan bir dizinine bağlanmaya çalıştığımızda normal koşullarda 404 Not Found hatası alırız. Ancak bazen bu hatanın yanında bir de web sunucuda çalışan web server yazılımının bilgisini, hatta web sunucuda çalışan işletim sisteminin bilgisini alabiliriz. Veyahut siteye bağlandığımızda karşılığında aldığımız HTTP Response paketinin header'ında da aynı bilgileri alabiliriz. Peki bunları nasıl engelleyebilir... [Devamı] |
Bu yazı 18.05.2025 tarihinde, saat 02:27:00'de yazılmıştır. |
|
|
|
|
|
(+) Birebir denenmiştir ve başarıyla uygulanmıştır.
Apache'de varsayılan olarak Trace methodu kapalı gelir. Bunu aşağıda görebilmekteyiz:
telnet 127.0.0.1 80
Trying 127.0.0.1...
Connected to 127.0.0.1.
Escape character is '^]'.
TRACE / HTTP/1.0
HTTP/1.1 405 Method Not Allowed
Date: Tue, 17 Oct 2017 07:47:31 GMT
Server: Apache/2.4.7 (Ubuntu)
Allow:
Content-Length: 297
Connection: close
Content-Type: text/html; charset=iso-8859-1
<!DOCTYPE HTML ... [Devamı] |
Bu yazı 18.05.2025 tarihinde, saat 02:25:04'de yazılmıştır. |
|
|
|
|
|
Http Options methodu sunucuda izinli http methodları bilgisinin http yanıtlarıyla kullanıcılara gitmesini sağlayan bir http methodudur. Eğer bir sunucuda http options methodu açık olursa web geliştiricisi dalgınlıkla PUT ya da DELETE gibi http methodlarını sunucuda açık bıraktığında saldırganın bundan haberi olacaktır. Saldırgan bu bilgiden yola çıkarak hedef web sunucusuna dosya yükleyebileceğini ya da hedef web sunucusundan dosya silebileceğini anlayacaktır ve saldırısını gerçekleştirecektir.
... [Devamı] |
Bu yazı 17.05.2025 tarihinde, saat 22:47:14'de yazılmıştır. |
|
|
|
|
|
(+) Bu yazı birebir denenmiştir ve başarıyla uygulanmıştır.
Belli başlı http güvenlik başlıkları vardır. Bunlar arasında
X-XSS-Protection
// Eski tarayıcılar için XSS
// önleyici header
X-Content-Type-Options
// Sunucudan gelen dosyayı
// belirtilen uzantıyla
// çalıştırma kısıtı
Set-cookie (HttpOnly, Secure, SameSite)
// Ortaya çıkabilecek olası
// zafiyetlere karşı (örn;
// xss'e karşı) çerez güvenliğini
// sağlar ve çerezin üçüncü parti... [Devamı] |
Bu yazı 17.05.2025 tarihinde, saat 21:56:17'de yazılmıştır. |
|
|
<< < 1 2 3 4 5 6 7 8 9 10 ... > >> |
|