ΑρχικήSecurityΠέντε μέθοδοι επίθεσης στον browser

Πέντε μέθοδοι επίθεσης στον browser

550_334_33428Πέντε από τις πιο κοινές μεθόδους επίθεσης που εξακολουθούν να είναι η μάστιγα για πολλές ιστοσελίδες αποκαλύπτουν οι εθελοντές του μη κερδοσκοπικού οργανισμού Open Web Application Security (OWASP).

1. SQL Injection

Η SQL injection είναι μια τεχνική εισαγωγής κώδικα (code injection) που εισάγει κακόβουλες εντολές SQL σε ένα πεδίο εισαγωγής και γίνεται αιτία να αντλούνται πληροφορίες που δεν θα έπρεπε από τον web server. Ως αποτέλεσμα, ο web server παρέχει πρόσβαση σε πληροφορίες που θα έπρεπε να είναι ασφαλείς, όπως ονόματα χρηστών και κωδικούς πρόσβασης.

2. Cross Site Scripting (XSS)

Το Cross-Site Scripting είναι η πιο διαδεδομένο κενό ασφαλείας διαδικτυακής εφαρμογής. Συμβαίνει όταν μια εφαρμογή παίρνει μη αξιόπιστα δεδομένα και τα αποστέλλει στον browser χωρίς την κατάλληλη έγκριση. Αυτό επιτρέπει στους επιτιθέμενους να εκτελέσουν τμήματα κώδικα (scripts) σε browsers των θυμάτων όταν αυτοί επισκέπτονται μια ιστοσελίδα, το οποίο μπορεί να έχει ως αποτέλεσμα να κάνουν hijacking στα sessions των χρηστών, να βανδαλίσουν ιστοσελίδες ή να οδηγήσουν τον χρήστη σε κακόβουλες ιστοσελίδες.

3. CSRF (Cross-Site Request Forgery)

Μια επίθεση CSRF υποκλέπτει cookies των θυμάτων και άλλες πληροφορίες authentication που χρησιμοποιούνται για την σύνδεση σε μια ευπαθή ιστοσελίδα. Μόλις ολοκληρωθεί η διαδικασία, ο εισβολέας μπορεί να ελέγξει τα session του θύματος, για παράδειγμα σε μια ιστοσελίδα web banking και να αποκτήσει τον πλήρη έλεγχο στο λογαριασμό. Επειδή η ιστοσελίδα θεωρεί ότι ένας νόμιμος χρήστης είναι συνδεδεμένος (τα cookies του το αποδεικνύουν), είναι πολύ δύσκολο να ανιχνευτεί πότε η επίθεση είναι επιτυχής.

4. Χρήση Components Γνωστών Ευπαθειών

Στοιχεία όπως libraries, frameworks, καθώς και άλλα modules λογισμικού που έχουν γνωστές ευπάθειες έχουν γίνει εύκολη λεία για τους επιτιθέμενους. Ωστόσο, όπως είδαμε με τον πρόσφατο ιό HeartBleed, η αποτελεσματική διαχείριση των patches και η ασφαλής κωδικοποίηση μπορεί να είναι δύσκολη, ειδικά για σύνθετες διαδικτυακές εφαρμογές. Εφαρμογές που χρησιμοποιούν στοιχεία με γνωστές ευπάθειες μπορεί να υπονομεύσουν τους μηχανισμούς άμυνας της εφαρμογής και να επιτρέψουν την πραγματοποίηση μιας σειράς πιθανών επιθέσεων.

5. Man in The Middle

Η επίθεση «man-in-the middle» παρεμβαίνει στην επικοινωνία μεταξύ δύο συστημάτων. Για παράδειγμα, σε μια συναλλαγή http ο στόχος είναι η σύνδεση TCP μεταξύ πελάτη και server. Σε ορισμένες περιπτώσεις, έχουμε δει ιστοσελίδες να μεταφέρουν ευαίσθητες πληροφορίες χωρίς αρκετά ισχυρή κρυπτογράφηση.

#secnews #spacex #iss 

Η SpaceX φτάνει στον ISS για να φέρει πίσω τους αστροναύτες. Μια κάψουλα της SpaceX που στάλθηκε για να φέρει πίσω δύο αστροναύτες που είχαν εγκλωβιστεί στον Διεθνή Διαστημικό Σταθμό (ISS), προσδέθηκε με επιτυχία. Η κάψουλα Dragon, η οποία έχει δύο κενές θέσεις για τους Butch Wilmore και Suni Williams, έδεσε στις 17:30 ανατολική ώρα (22:30 BST). Το ζευγάρι έφτασε στο σταθμό με τη νέα κάψουλα Starliner της Boeing για μια οκταήμερη αποστολή τον Ιούνιο, αλλά αναγκάστηκαν να παραμείνουν εκεί λόγω ενός σφάλματος που ανακαλύφθηκε κατά τη διάρκεια της πτήσης. Τώρα αναμένεται να επιστρέψουν στη Γη τον Φεβρουάριο.

00:00 Εισαγωγή
00:26 Μεγάλη παραμονή
00:54 Νέο πλήρωμα
01:27 Προβλήματα κατά την πτήση

Μάθετε περισσότερα: https://www.secnews.gr/622393/spacex-ftanei-iss-gia-ferei-piso-eglovismenous-astronaftes/

Follow us:
Facebook:  https://www.facebook.com/SecNews 
Instagram:  https://www.instagram.com/secnews.gr/  
X (Twitter):   https://twitter.com/Secnews_GR
TikTok:    https://www.tiktok.com/@secnewsgr

#secnews #spacex #iss

Η SpaceX φτάνει στον ISS για να φέρει πίσω τους αστροναύτες. Μια κάψουλα της SpaceX που στάλθηκε για να φέρει πίσω δύο αστροναύτες που είχαν εγκλωβιστεί στον Διεθνή Διαστημικό Σταθμό (ISS), προσδέθηκε με επιτυχία. Η κάψουλα Dragon, η οποία έχει δύο κενές θέσεις για τους Butch Wilmore και Suni Williams, έδεσε στις 17:30 ανατολική ώρα (22:30 BST). Το ζευγάρι έφτασε στο σταθμό με τη νέα κάψουλα Starliner της Boeing για μια οκταήμερη αποστολή τον Ιούνιο, αλλά αναγκάστηκαν να παραμείνουν εκεί λόγω ενός σφάλματος που ανακαλύφθηκε κατά τη διάρκεια της πτήσης. Τώρα αναμένεται να επιστρέψουν στη Γη τον Φεβρουάριο.

00:00 Εισαγωγή
00:26 Μεγάλη παραμονή
00:54 Νέο πλήρωμα
01:27 Προβλήματα κατά την πτήση

Μάθετε περισσότερα: https://www.secnews.gr/622393/spacex-ftanei-iss-gia-ferei-piso-eglovismenous-astronaftes/

Follow us:
Facebook: https://www.facebook.com/SecNews
Instagram: https://www.instagram.com/secnews.gr/
X (Twitter): https://twitter.com/Secnews_GR
TikTok: https://www.tiktok.com/@secnewsgr

0

YouTube Video VVVDWG45SzRBbWhLQjFZMjNHbjY5YWV3LnR6em95di1HdURJ

Η SpaceX φτάνει στον ISS για να φέρει πίσω τους αστροναύτες

SecNewsTV 36 minutes ago

#secnews #youtube #video #adele 

Κάποια προβλήματα μεταξύ YouTube και SESAC ανάγκασαν το πρώτο να μπλοκάρει από την πλατφόρμα του κάποια βίντεο με μουσική γνωστών καλλιτεχνών, όπως οι Adele, Green Day, Bob Dylan, Nirvana και R.E.M. Κάποια από τα τραγούδια αυτών των καλλιτεχνών δεν είναι διαθέσιμα στις Ηνωμένες Πολιτείες (ΗΠΑ) από το Σάββατο.

Αν οι χρήστες προσπαθήσουν να δουν ένα από τα βίντεο που επηρεάζονται, θα εμφανιστεί στην οθόνη τους το μήνυμα: "Αυτό το βίντεο περιέχει περιεχόμενο από τη SESAC. Δεν είναι διαθέσιμο στη χώρα σας". Μερικές φορές, μπορεί να παίξει και μια διαφήμιση πριν την εμφάνιση αυτού του μηνύματος.

Μάθετε περισσότερα: https://www.secnews.gr/622349/ipa-youtube-mplokare-video-tragoudia-gnoston-kallitexnon/

00:00 Εισαγωγή
00:23 Περιορισμοί λόγω SESAC
00:55 YouTube - SESAC αποτυχημένες διαπραγματεύσεις
01:44 Αντίκτυπος 
02:29 Universal Music Group και TikTok

Follow us:
Facebook:  https://www.facebook.com/SecNews 
Instagram:  https://www.instagram.com/secnews.gr/  
X (Twitter):   https://twitter.com/Secnews_GR
TikTok:    https://www.tiktok.com/@secnewsgr

#secnews #youtube #video #adele

Κάποια προβλήματα μεταξύ YouTube και SESAC ανάγκασαν το πρώτο να μπλοκάρει από την πλατφόρμα του κάποια βίντεο με μουσική γνωστών καλλιτεχνών, όπως οι Adele, Green Day, Bob Dylan, Nirvana και R.E.M. Κάποια από τα τραγούδια αυτών των καλλιτεχνών δεν είναι διαθέσιμα στις Ηνωμένες Πολιτείες (ΗΠΑ) από το Σάββατο.

Αν οι χρήστες προσπαθήσουν να δουν ένα από τα βίντεο που επηρεάζονται, θα εμφανιστεί στην οθόνη τους το μήνυμα: "Αυτό το βίντεο περιέχει περιεχόμενο από τη SESAC. Δεν είναι διαθέσιμο στη χώρα σας". Μερικές φορές, μπορεί να παίξει και μια διαφήμιση πριν την εμφάνιση αυτού του μηνύματος.

Μάθετε περισσότερα: https://www.secnews.gr/622349/ipa-youtube-mplokare-video-tragoudia-gnoston-kallitexnon/

00:00 Εισαγωγή
00:23 Περιορισμοί λόγω SESAC
00:55 YouTube - SESAC αποτυχημένες διαπραγματεύσεις
01:44 Αντίκτυπος
02:29 Universal Music Group και TikTok

Follow us:
Facebook: https://www.facebook.com/SecNews
Instagram: https://www.instagram.com/secnews.gr/
X (Twitter): https://twitter.com/Secnews_GR
TikTok: https://www.tiktok.com/@secnewsgr

0

YouTube Video VVVDWG45SzRBbWhLQjFZMjNHbjY5YWV3Lm0xTlRTc2hZMTNF

YouTube ΗΠΑ: Αφαιρέθηκαν βίντεο των Adele, Bob Dylan κ.ά.

SecNewsTV 4 hours ago

Αυτές οι κοινές διαδικτυακές ευπάθειες υπάρχουν σε μεγάλο βαθμό εξαιτίας της έλλειψης προστασίας του ίδιου του κώδικα της web εφαρμογής. Στην θεωρία, αυτό σημαίνει ότι οι ευπάθειες μπορούν να προληφθούν με την εφαρμογή βέλτιστων πρακτικών στο Software Development Life Cycle (SDLC). Ωστόσο, ο ρυθμός αλλαγής και η απαιτητική φύση των αναπτυσσόμενων επιχειρηματικών απαιτήσεων έχει ως αποτέλεσμα πολλές οργανώσεις να παλεύουν με την υλοποίηση ασφάλειας στο SDLC τους πριν να μην είναι πολύ αργά.

Συστάσεις για ανάπτυξη λογισμικού με την ασφάλεια οδηγό, κάνει η Symantec

Για πολλές επιχειρήσεις η ασφάλεια εξακολουθεί να είναι reactive και συχνά εφαρμόζεται αφού ο επιτιθέμενος έχει ήδη κάνει τη ζημιά. Η Symantec προτείνει στις επιχειρήσεις να αξιοποιήσουν την ασφάλεια στην διαδικασία ανάπτυξης, έτσι ώστε να σχεδιαστεί στην διαδικτυακή εφαρμογή από την αρχή. Το κόστος μιας δυνητικά αργής διαδικασίας ανάπτυξης για τη δημιουργία ασφαλούς κώδικα υπερτερεί των κινδύνων αναμονής μέχρι να αποκαλυφθεί ότι υπήρξατε θύμα μίας εξελιγμένης εκστρατείας με επίκεντρο τα απόρρητα δεδομένα σας.Επιπλέον, συνιστάται τόσο το περιβάλλον ανάπτυξης όσο και το περιβάλλον παραγωγής να ελέγχονται από κοινού για τυχόν εξωτερικές απειλές.

 

Πηγή: real.gr

spot_img

Εγγραφή στο Newsletter

* indicates required

FOLLOW US

LIVE NEWS