|
|
|
|
|
|
(+) Birebir denenmiştir ve başarıyla uygulanmıştır.
Bu yazı includekarabuk.com sitesindeki Ders 22 - Stored XSS (Low Level) makalesini esas almaktadır, ancak o makalede çerez çalma işlemi kurbanı saldırganın sayfasına yönlendirerek yapılmaktayken bu yazıda çerez çalma işlemi kurbanı saldırganın sayfasına yönlendirmeden yapılacaktır.
Şimdi önce ufak bir tanım yapalım. Stored XSS saldırısı bir web uygulamasının veri giriş noktalarına denetleme/filtreleme/bloklama mekanizması... [Devamı] |
Bu yazı 24.09.2024 tarihinde, saat 06:37:13'de yazılmıştır. |
|
|
|
|
|
Bu makalede bir http güvenlik başlığı olan content security policy'nin kasıtlı güvenlik açıklıklarına sahip damn vulnerable web application (dvwa) web uygulamasında xss saldırılarını nasıl önlediği gösterilecektir.
Uygulama
(+) Birebir denenmiştir ve başarıyla uygulanmıştır.
DVWA'nın Reflected Cross Site Scripting sayfasında reflected xss saldırısı yapılabilmektedir. Ancak biliyoruz ki cross site scripting saldırıları Content-Security-Policy response header'ı ile durduru... [Devamı] |
Bu yazı 24.09.2024 tarihinde, saat 06:00:06'de yazılmıştır. |
|
|
|
|
|
Bu makalede kasıtlı web güvenlik açıklıkları içeren damn vulnerable web application (dvwa) web uygulamasının command injection zafiyeti yoluyla reverse shell alma uygulamaları gösterilecektir.
İçindekiler
Uygulama 1
// ncat ile reverse shell
Uygulama 2
// nc.traditional ile reverse shell
Uygulama 3
// php cli ile reverse shell
Uygulama 4
// nc.exe ile reverse shell
Uygulama 5
// ruby cl... [Devamı] |
Bu yazı 24.09.2024 tarihinde, saat 03:17:40'de yazılmıştır. |
|
|
|
|
|
a. Arkaplan
Burp ile yapılan brute force ve dictionary saldırıları çeşitli önlemler ile engellenebilmektedir. Bunlar arasında;
sleep() v.b. fonksiyonlarla yanlış giriş denemelerine olan yanıtı bekletme
login panele hidden alan olarak sürekli rastgele verilen csrf token değeri eklenmesi
fazla sayıda yanlış giriş denemelerinde istemci public IP’sinin bloklanması
fazla sayıda belirli bir hesabın şifresi yanlış girildiğinde saldırıya hedef olan hesabın bloklanması
captcha ile... [Devamı] |
Bu yazı 21.09.2024 tarihinde, saat 17:36:47'de yazılmıştır. |
|
|
|
|
|
Blog sitendeki Blind SQL Injection (Low Level) makalesi içerisinde belirttiğin üzere Blind SQL Injection saldırılarında UNION kullanılamaz demişsin ama nedenini tam izah etmemişsin. O nedenle bu belge bunu izah etmek için hazırlanmıştır.
Hatırlarsan SQL Injection saldırılarında UNION keyword'üyle ekstradan bir sorgu ekliyorduk ve böylece while() döngüsü bizim için bir kez daha dönüyordu. Böylece eklemlediğimiz sorgudaki kritik bilgiler (veritabanı adı, tablo adı, kolon adı, kullanıcı ad... [Devamı] |
Bu yazı 25.08.2024 tarihinde, saat 08:16:09'de yazılmıştır. |
|
|
<< < 1 2 3 4 5 6 7 > >> |
|