Bagaimana Saya Mendapat Hall of Fame dalam Beberapa Menit

Nov 25 2022
Halo KOMUNITAS INFOSEC yang Luar Biasa, saya harap Anda semua baik-baik saja! Tulisan ini adalah tentang bagaimana saya mendapatkan hall of fame dalam beberapa menit. Hari ini saya membagikan kerentanan yang saya temukan beberapa waktu lalu, yang menurut saya cukup menarik.

Halo KOMUNITAS INFOSEC yang Luar Biasa, saya harap Anda semua baik-baik saja! Tulisan ini adalah tentang bagaimana saya mendapatkan hall of fame dalam beberapa menit. Hari ini saya membagikan kerentanan yang saya temukan beberapa waktu lalu, yang menurut saya cukup menarik. Dan ini adalah tulisan / Blog pertama saya di Medium.

PS: Tolong abaikan kesalahan tata bahasa saya (jika ada)

Baru-baru ini saya mendapat pengakuan karena melaporkan masalah yang valid di Situs Web. Jadi bug itu disebut Session Fixation . Jadi mari kita lihat beberapa konsep penting yang penting untuk memahami kerentanan. Jadi mari kita mulai!

Apa itu Fiksasi Sesi?

Serangan Session Fixation terdiri dari eksploitasi mekanisme kontrol sesi web, yang biasanya dikelola untuk token sesi. Karena komunikasi HTTP menggunakan banyak koneksi TCP yang berbeda, server web memerlukan metode untuk mengenali setiap koneksi pengguna. Metode yang paling berguna bergantung pada token yang dikirimkan Server Web ke browser klien setelah autentikasi klien berhasil. Token sesi biasanya terdiri dari serangkaian variabel dengan dan dapat digunakan dengan cara yang berbeda, seperti di URL, di header permintaan http sebagai cookie, di bagian lain dari header permintaan http, atau belum di badan permintaan http.

Mari kita bicara tentang bagaimana saya menemukan Kerentanan ini

Bagaimana Menemukan Fiksasi Sesi?

1.Pertama saya Kunjungi situs web

2.Kemudian saya Buat akun dan masuk ke akun

3. Ekspor atau salin cookie (di sini saya menggunakan ekstensi editor cookie)

4. Sekarang logout dari akun Anda

5.Impor atau tempel cookie selesai. Setelah menempel cukup segarkan halaman atau kunjungi Situs web dan selesai BOOM.. Anda sekarang masuk ke akun tanpa detail login…

Dampak: Serangan fiksasi sesi yang berhasil memberikan penyerang akses ke akun korban. Ini bisa berarti akses ke hak istimewa tingkat yang lebih tinggi atau kemampuan untuk melihat data sensitif. Penyerang tidak memerlukan kredensial pengguna apa pun untuk masuk ke akun apa yang akan dia lakukan, dia akan menangkap nilai/token sesi dengan alat mengendus seperti Wireshark dll. setelah mendapatkan nilai/token sesi dia dapat dengan mudah masuk ke akun. Dengan cara ini akun dapat dikendalikan oleh serangan.

Garis waktu :

8 Juli 2022 ,- Dilaporkan
8 Juli 2022 - Nomor Perkara Ditetapkan

13 Juli 2022 - Bug teratasi. Saya ditanya bagaimana nama saya harus muncul di hall of fame

8 Juli 2022 - Nama diperbarui di hall of fame

Jadi ini semua tentang tulisan ini, jika Anda menemukan ini informatif, jangan lupa untuk bertepuk tangan dan beri tahu saya jika Anda ragu✌️. Saya harap Anda menyukainya, selamat membaca :)

Tautan Profil:

Twitter :https://twitter.com/Onkarborude07

LinkedIn :https://www.linkedin.com/in/onkar-borude

Instagram :https://instagram.com/onkarborude.exe