Pretnje
11 direktnih pogodaka-
№ 041
Falsifikovanje zahteva između sajtovaCross-Site Request Forgery Falsifikovanje zahteva između sajtova, ili CSRF, koristi činjenicu da pregledač automatski šalje postojeće kolačiće sesije ka sajtu na kojem je korisnik već prijavljen. Napadač ne mora da zna lozinku. Dovoljno je da navede na pogrešan put.pretnja · aplikacije
-
№ 045
Falsifikovanje zahteva sa serveraSSRF SSRF je ranjivost u kojoj napadač navodi veb server da pošalje zahtev na adresu koju napadač bira. Razlika je važna: zahtev ne šalje korisnikov pregledač, nego server. Na taj način se otvaraju vrata ka internim servisima koji bi spolja trebalo da ostanu nevidljivi.pretnja · aplikacije
-
№ 037
Isisavanje kripto novčanikaCrypto-wallet drainer Kripto novčanik radi tako što potpisuje transakcije koje pomeraju kripto sredstva. Isisavanje kripto novčanika je proces u kojem korisnik, misleći da radi nešto legitimno, potpisuje transakciju ili odobrenje koje napadaču predaje kontrolu nad kripto sredstvima.pretnja · soc. inženjering
-
№ 039
SQL injekcijaSQL Injection SQL injekcija obično nastaje kada veb aplikacija na slepo prosleđuje korisnički unos bazi podataka na veb serveru. Umesto običnog teksta, napadač u polje za prijavu, pretragu ili filtriranje može da ubaci i deo SQL komande. Ako aplikacija to ne zaustavi, baza može da izvrši nešto što dizajner nije imao u vidu, i svakako nije nameravao.pretnja · aplikacije
-
№ 040
Skriptovanje između sajtovaCross-Site Scripting Skriptovanje između sajtova, poznatije kao XSS, nastaje kada veb aplikacija dozvoli da se tuđa skripta prikaže i izvrši u pregledaču korisnika. Napadač ne mora da provaljuje na veb server. Dovoljno je da njegov kod završi u stranici koju žrtva otvara kao da je potpuno legitimna.pretnja · aplikacije
-
№ 006
Skriveni prolazBackdoor … biti i korisnički nalozi koje niko ne prati, ili web shell pristup postavljen na serveru.pretnja · malver
-
№ 043
Zaobilaženje autentifikacijeAuthentication Bypass Zaobilaženje autentifikacije znači da napadač dolazi do zaštićenog dela sistema bez redovne prijave. Ne mora nužno da zna lozinku. Nekada mu je dovoljna greška u logici, nezaštićen endpoint, predvidljiv token, pogrešno podešen proxy ili propust između dva koraka prijave.pretnja · aplikacije
-
№ 047
Zaobilaženje putanjePath Traversal Zaobilaženje putanje je napad u kojem napadač pokušava da izađe iz dozvoljenog direktorijuma i pristupi fajlovima koje aplikacija ne bi smela da prikaže. Najpoznatiji obrazac su sekvence poput `../`, kojima se putanja vraća nivo po nivo kroz fajl sistem.pretnja · aplikacije
-
№ 036
Zaseda kod pojilaWatering Hole Attack Watering hole napad ne juri žrtvu direktno. Napadač prvo pronađe sajt koji ciljna grupa redovno posećuje, pa kompromituje taj sajt ili sadržaj koji se preko njega učitava. Žrtva zatim sama dolazi na mesto napada, radeći ono što inače radi.pretnja · soc. inženjering
-
№ 042
Zloupotreba API interfejsaAPI Abuse Zloupotreba API interfejsa nastaje kada napadač koristi programski interfejs na način koji aplikacija nije predvidela ili nije dovoljno ograničila. API nije samo tehnički dodatak aplikaciji. Često je to glavni ulaz među podatke, korisnike, porudžbine, plaćanja i administraciju.pretnja · aplikacije
-
№ 038
Daljinsko izvršavanje kodaRemote Code Execution … čki događaj. Posle prvog izvršavanja koda dolaze web shell, dodatni alati, krađa podataka, bočno kretanje i pokušaj da se neodobren pristup zadrži i održi. Zato …pretnja · aplikacije
Tehnike
4 direktna pogotka-
№ 035
Obezličavanje sajtaWebsite Defacement Obezličavanje sajta je javna, neovlašćena izmena sadržaja čiji je cilj da posetioci vide poruku napadača. Sama poruka je završni korak; pre nje je već osvojen pristup nalogu, fajlu ili sistemu za objavljivanje.tehnika · izvlačenje / udar
-
№ 010
Eksploatacija ranjivostiExploitation … acije obično sledi otvaranje naloga, postavljanje web shell-a, preuzimanje alata ili širenje dalje. Iskorišćavanje pregledača pripada usputnom preuzimanju.tehnika · izvršavanje
-
№ 007
Usputno preuzimanjeDrive-by Download Usputno preuzimanje je isporuka štetnog sadržaja pri samoj poseti stranici, bez radnje koju bi korisnik prepoznao kao svoju grešku. Počinje nizom preusmeravanja kroz domene, oglase i ubačene skripte. Svaki korak prenosi podatke o pregledaču i sistemu, dok posetilac ne stigne do stranice koja mu isporučuje sadržaj.tehnika · početni pristup
-
№ 005
Zaseda kod pojilaWatering Hole Zaseda kod pojila ne gađa metu direktno — napadač kompromituje sajt koji ta meta redovno posećuje i tamo je sačeka. Prvo menja deo sajta koji se slabije nadzire: CMS dodatak, JavaScript biblioteku, oglasnu mrežu, analitiku ili administratorski nalog. Tu postavlja kod koji se učitava uz legitimnu stranicu.tehnika · početni pristup
Odbrane
2 direktna pogotka-
№ 006
Izolacija pregledačaBrowser Isolation Izolacija pregledača otvara izabrani veb sadržaj u odvojenom okruženju van korisnikovog uređaja. Skripte, preusmeravanja i kod stranice izvršavaju se tamo, dok korisnik dobija prikaz stranice i šalje komande kroz posredovanu sesiju.odbrana · krajnje tačke
-
№ 027
WAF WAF (zaštitni zid za veb aplikacije) stoji ispred aplikacije i pregleda HTTP zahteve pre nego što stignu do njenog koda. Traži obrasce SQL injekcije, XSS-a, izlaska iz predviđene putanje do fajlova i drugih poznatih napada.odbrana · otpornost