166 pojmova · 75/46/45
Pretnja № 019 · klasa: identitet

Otmica sesijeSession Hijacking

Kad se prijavite, servis kojem pristupate otvara korisničku sesiju — stanje koje pamti da ste vi vi i sve što ide uz to, poput ličnih preferensi i podešavanja. Najvažniji benefit je da ne morate da kucate lozinku svaki čas, prolazeći kroz dostupne funkcionalnosti. Tu sesiju obeležava identifikator, najčešće smešten u kolačić pregledača. Otmica sesije je, ustvari, preuzimanje već otvorene korisničke sesije. Napadač ne napada proces prijave, već se uvlači u sesiju koja je već prošla autentifikaciju, pa nastavlja da upravlja servisom u vaše ime.

Pojam

opis · primeri · napomene

Kad se prijavite, servis kojem pristupate otvara korisničku sesiju — stanje koje pamti da ste vi vi i sve što ide uz to, poput ličnih preferensi i podešavanja. Najvažniji benefit je da ne morate da kucate lozinku svaki čas, prolazeći kroz dostupne funkcionalnosti. Tu sesiju obeležava identifikator, najčešće smešten u kolačić pregledača. Otmica sesije je, ustvari, preuzimanje već otvorene korisničke sesije. Napadač ne napada proces prijave, već se uvlači u sesiju koja je već prošla autentifikaciju, pa nastavlja da upravlja servisom u vaše ime.

Opis

Identifikator sesije se preuzima na nekoliko načina. Najčešći je krađa kolačića sesije — presretanjem saobraćaja na nezaštićenoj vezi, kroz ranjivost na sajtu koja dozvoljava čitanje kolačića, ili sa zlonamernim softverom. Moguće je i predviđanje identifikatora kada ih servis generiše po slabom i predvidljivom obrascu. Treći je fiksacija sesije, gde napadač navodi žrtvu da se prijavi na već poznati identifikator.

Odbrana je u tome da se onemogući curenje kolačića i njihovo pogađanje. Šifrovana veza sprečava presretanje, oznake na kolačiću ga skrivaju od skripti i slanja u tekstualnom obliku, a obnavljanje identifikatora odmah nakon prijave obesmišljava fiksaciju. Za osetljive radnje uvek vredi tražiti ponovnu potvrdu identiteta, i to ćete često videti na bankarskim servisima. Otmica sesije je bliska krađi tokena — kolačić sesije i jeste vrsta tokena; razlika je u tome što je ovde naglasak na veb-sesiji i njenom identifikatoru.

Primeri

  • Napadač presreće kolačić sesije na nezaštićenoj bežičnoj mreži i nastavlja da koristi nalog žrtve bez ijedne prijave.
  • Ranjivost na sajtu dozvoljava malicioznoj skripti da iščita kolačić sesije iz pregledača i pošalje ga napadaču.
  • Napadač šalje žrtvi maliciozni link sa unapred pripremljenim identifikatorom. Žrtva se prijavljuje, ranjivi servis ne menja identifikator posle prijave, i napadaču ostaje aktivna sesija, da u nju uđe kao prijavljen korisnik.

Napomene

  • Bliska je krađi tokena — kolačić sesije je vrsta tokena; razlika je što se otmica sesije vezuje za veb-sesiju.
  • Šifrovana veza i obnavljanje identifikatora sesije odmah nakon prijave uklanjaju najveći deo rizika.

Spomenuto u vestima

Kompozit
Wikipedija

Tehnike

izvodi se sa 5

Odbrane

suzbija se sa 5