|
|
|
|
2015 yılı, Eylül ayı sonuçları :
|
|
|
|
|
Authentication Flaws(Kimlik Doğrulama Kusurları) ünitesinin ikinci dersi olan
Forgot Password(Unutulan Şifre) dersinde unutulan şifre sayfasının nasıl exploit edilebileceğinden, yani sömürülebilineceğinden bahsedilecektir.
Dersin Hedefi
Kullanıcılar eğer şifrelerini unuturlarsa tekrar elde edebilsinler diye gizli soru uygulaması mevcuttur. Gizli soruyu doğru cevaplayan kullanıcıya şifresi gösterilmektedir. Bu ders ekranında da böylesi bir senaryo vardır. Örnek verilmesi gerekirse... [Devamı] |
Bu yazı 01.09.2015 tarihinde, saat 09:51:11'de yazılmıştır. |
|
|
|
|
|
Authentication Flaws(Kimlik Doğrulama Kusurları) ünitesinin üçüncü dersi olan
Basic Authentication(Temel Kimlik Onaylama) dersinde http header'ında yer alan authorization'den(yetkilendirmeden) ve jsessionid'dan(çerezlerden) bahsedilecektir(Http header'ın ne olduğuyla alakalı yazı için bkz. Ders 3 - General > Http Split).
Dersin Hedefi
Bu derste hedefiniz temel kimlik doğrulamayı anlamak ve ders ekranında verilen soruları cevaplamaktır.
Açıklamalar
Basic Authenticati... [Devamı] |
Bu yazı 01.09.2015 tarihinde, saat 18:37:14'de yazılmıştır. |
|
|
|
|
|
Authentication Flaws(Kimlik Doğrulama Kusurları) ünitesinin dördüncü dersi olan
Multi Level Login 1(Çok Seviyeli Oturum Girişi 1) dersinde günümüzdeki bankaların internet şubelerinde kullanılan TAN[1] numarasının bir defalık kullanım ömrü olmasına rağmen ikinci kez nasıl kullanılabileceğinden ve böylece kurbanın banka hesabının senaryo gereği nasıl ele geçirilebileceğinden bahsedilecektir.
Dersin Hedefi
Bu ders iki aşamadan oluşmaktadır.
STAGE 1(AŞAMA 1)
Bu aşama size... [Devamı] |
Bu yazı 03.09.2015 tarihinde, saat 20:15:47'de yazılmıştır. |
|
|
|
|
|
Authentication Flaws(Kimlik Doğrulama Kusurları) ünitesinin beşinci dersi olan
Multi Level Login 2(Çok Seviyeli Oturum Girişi 2) dersinde günümüzdeki bankaların internet şubelerinde kullanılan oturum girişi sistemine benzer bir sistem için kullanıcı adını bildiğimiz bir şahsın hesabının senaryo gereği nasıl çalınabileceğinden bahsedeğiz.
Dersin Hedefi
Bu derste senaryoya göre WebGoat Financial firmasına ait bir hesabınız bulunmaktadır. Kullanıcı adınız Joe, şifreniz ise banana... [Devamı] |
Bu yazı 03.09.2015 tarihinde, saat 21:41:13'de yazılmıştır. |
|
|
|
|
|
Buffer Overflows ünitesinin dersi olan
Off-by-One dersinde buffer overflow(tampon taşma) saldırısı gerçekleştirilecektir.
Dersin Hedefi
"OWASP Hotel'ine hoşgeldiniz. Odanızdan internete erişebilmek için ekranda sunulan metin kutularını doldurmanız gerekmektedir." Hedefiniz otelin dışındaki bir kişi olarak otelin internetine bağlanabilmektir.
Açıklamalar
Bu dersin mihenk noktası olan buffer overflow, yani tampon taşması bir değişkene kapasitesinden daha fazla değer a... [Devamı] |
Bu yazı 07.09.2015 tarihinde, saat 06:03:53'de yazılmıştır. |
|
|
|
|
|
Code Quality(Kod Kalitesi) ünitesinin dersi olan
Discover Clues in the HTML(HTML'deki ipuçlarını keşfetme) dersinde kodlama esnasında not düşülen yorumlar ele alınacaktır.
Dersin Hedefi
Kullanıcı olarak yetkilendirme kontrolünü atlatabilmeniz gerekmektedir.
Açıklamalar
Geliştiriciler FIXME(Beni düzelt), TODO's(Yapılacaklar Listesi), Code Broken(Kırılmış kod), Hack gibi ifadeleri geliştirdikleri kodlara ekledikleri için adları çıkmıştır. Yani geliştiriciler bu anlamda kötü... [Devamı] |
Bu yazı 07.09.2015 tarihinde, saat 10:52:09'de yazılmıştır. |
|
|
|
|
|
Concurrency(Eşzamanlılık) ünitesinin ilk dersi olan
Thread Safety Problems(İş Parçacığı Güvenlik Problemleri) dersinde thread safety kavramından bahsedilecektir.
Dersin Hedefi
Kullanıcı web uygulmasındaki eşzamanlılık sorununu exploit edebilmeli, yani istismar edebilmeli ve kendi login bilgilerini görecekken aynı anda aynı fonksiyonu kullanan başka kullanıcının bilgilerini görebilmelidir.
Açıklamalar
Web uygulamaları birden fazla HTTP taleplerini eşzamanlı olarak... [Devamı] |
Bu yazı 11.09.2015 tarihinde, saat 05:59:12'de yazılmıştır. |
|
|
|
|
|
Concurrency(Eşzamanlılık) ünitesinin ikinci dersi olan
Shopping Cart Concurrency Flaw(Alışveriş Sepeti Eşzamanlılık Açığı) dersinde alışveriş sepetindeki eşyanın eşzamanlılık bug'ı kullanılarak nasıl ucuza alınabileceğinden bahsedilecektir.
Dersin Hedefi
Bu egzersizde hedefiniz bir malı daha düşük fiyata eşzamanlılık durumunu exploit ederek - sömürerek - almaktır.
Dersin Çözümü
Dersin sunduğu alışveriş similasyonunda 4 tane ürün görüntülenmektedir. 4 üründen kaç tane... [Devamı] |
Bu yazı 11.09.2015 tarihinde, saat 14:02:51'de yazılmıştır. |
|
|
|
|
|
Cross-Site Scripting (XSS) ünitesinin ilk dersi olan
Phishing with XSS(XSS ile Yemleme) dersinde Reflected XSS(Yansıtılmış XSS) saldırısının ne kadar tehlikeli olabileceğinden bahsedilecektir.
Dersin Hedefi
Kullanıcı olarak siz ders ekranına kullanıcı adı ve şifre soran bir form ekleyebilmelisiniz. Form submit'lendiğinde kullanıcı adı ve şifre bilgileri
http://localhost/WebGoat/
catcher?PROPERTY=yes&
user=catchedUserName&
password=catchedPasswordName ... [Devamı] |
Bu yazı 13.09.2015 tarihinde, saat 10:28:13'de yazılmıştır. |
|
|
|
|
|
Cross-Site Scripting (XSS) ünitesinin ikinci dersi olan Stage 1: Stored XSS(Aşama 1: Depolanmış XSS) dersinde Stored XSS saldırısı gerçekleştirilecektir.
Dersin Hedefi
Tom kullanıcısı olarak Edit Profile sayfasındaki Street metin kutusuna karşı bir Stored XSS atağı düzenleyin. Jerry adlı kullanıcının saldırıdan etkilendiğini doğrulayın. Kullanıcı hesaplarının şifreleri verilen isimlerin küçük harfli halleridir. Mesela Tom Cat kullanıcısının şifresi tom 'dur.
Açıklamalar
... [Devamı] |
Bu yazı 14.09.2015 tarihinde, saat 07:47:22'de yazılmıştır. |
|
|
|
|
|
Cross-Site Scripting (XSS) ünitesinin üçüncü dersi ve 2.aşaması olan Stage 2: Block Stored XSS using Input Validation(Aşama 2: Girdi Doğrulama Kullanarak Depolanmış XSS'i Engelleme) dersinde ilk aşamada yapılan Stored XSS saldırısının kullandığı açığı bu aşamada kapatmaya çalışacağız.
Dersin Hedefi
Firmanın insan kaynakları otomasyonuna önceki derskteki gibi stored XSS atağı yapıldığında bu xss kodunun veritabanına kaydolmasını engellemek için otomasyonu kontrol eden kodları düzelt... [Devamı] |
Bu yazı 14.09.2015 tarihinde, saat 20:08:17'de yazılmıştır. |
|
|