数分で殿堂入りした方法

Nov 25 2022
こんにちは、Awesome INFOSEC COMMUNITY です。この記事は、私がどのようにして数分で殿堂入りしたかについてです。今日は、少し前に見つけた非常に興味深い脆弱性を共有します。

こんにちは、Awesome INFOSEC COMMUNITY です。この記事は、私がどのようにして数分で殿堂入りしたかについてです。今日、私は少し前に見つけた脆弱性を共有します。これは非常に興味深いと思います。これは、Medium での最初の記事 / ブログです。

PS : 文法上の間違いがあれば無視してください

最近、ウェブサイトで有効な問題を報告したことに対して承認を得ました。そのバグはSession Fixationと呼ばれます。それでは、脆弱性を理解するために重要な重要な概念のいくつかを見てみましょう。それでは始めましょう!

セッション固定とは何ですか?

セッション固定化攻撃は、通常セッション トークンで管理される Web セッション制御メカニズムの悪用で構成されます。HTTP 通信はさまざまな TCP 接続を使用するため、Web サーバーにはすべてのユーザーの接続を認識する方法が必要です。最も有用な方法は、クライアント認証が成功した後に Web サーバーがクライアント ブラウザに送信するトークンに依存します。セッション トークンは、通常、変数の文字列で構成され、さまざまな方法で使用できます。たとえば、URL、http 要求のヘッダーで Cookie として使用、http 要求のヘッダーの他の部分などで使用できます。 http 要求の本文。

この脆弱性をどのように発見したかについて話しましょう

セッション固定を見つける方法は?

1.まずウェブサイトにアクセス

2.次に、アカウントを作成してアカウントにログインします

3. Cookie のエクスポートまたはコピー (ここでは Cookie エディター拡張機能を使用)

4.アカウントからログアウトします

5.Cookie のインポートまたは貼り付けが完了しました。貼り付けた後、ページを更新するか、ウェブサイトにアクセスするだけで完了です..ログインの詳細なしでアカウントにログインしています…

影響:セッション固定攻撃が成功すると、攻撃者は被害者のアカウントにアクセスできます。これは、より高いレベルの特権へのアクセスまたは機密データを見る能力を意味する可能性があります。攻撃者は、アカウントにログインするためにユーザー資格情報を必要としません。攻撃者は、簡単にログインできるセッション値/トークンを取得した後、Wireshark などのスニッフィング ツールを使用してセッション値/トークンをキャプチャします。アカウントに。このようにして、アカウントは攻撃によって制御される可能性があります。

タイムライン:

2022 年
7 月 8 日 - 2022 年 7 月 8 日に報告- ケース番号が割り当てられました

2022 年 7 月 13 日- バグが解決されました。私の名前が殿堂入りする方法を尋ねられました

2022 年 7 月 8 日- 殿堂入りの名前が更新されました

したがって、これはこの記事に関するすべてです。これが有益であることがわかった場合は、拍手することを忘れないでください、疑問がある場合はお知らせください✌️. 読んで楽しんでいただければ幸いです:)

プロフィール リンク:

ツイッター:https://twitter.com/Onkarborude07

リンクトイン:https://www.linkedin.com/in/onkar-borude

インスタグラムhttps://instagram.com/onkarborude.exe