Распространенным вариантом такой атаки является СGІ-запрос, который указывает нужную информацию, представляющую собой имя файла на сервере. Запрос -таіпсіос возвращает содержимое /герозШгу/таіпгіос.гіаіа. Если в системе нет необходимой проверки, то поль-зователь, запрашивающий /раісісопіепі/ргіге, сможет получить бесплатный, но неправомерный доступ к файлу.
• Изменение поля формы - это способ, который использует собственные веб- формы сайта, содержащие названия полей или переменных, соответствующих данным, вводимым пользователем. Эти названия видны в исходном коде НТМ или в веб-форме. Злоумышленник копирует легальную веб- форму и изменяет ее поля для получения доступа к данным или службам. Если программа вызывается при помощи некоторой формы строгого подтверждения введенных данных, планы злоумышленника можно легко сорвать. К сожалению, злоумышленники могут быть очень умными и изобретательными и найти способы обойти ограничения. Подробнее о facebook можно почитать тут - http://www.likeni.ru/tags/index.php?tags=Facebook.
Например, предположим, что форма корзины покупок имеет скрытую переменную, в которой хранится цена покупаемого товара. Когда пользователь отправляет форму, для подсчета суммы покупки и выполнения транзакции с кредитной картой используются количества, указанные пользователем и скрытые цены в форме. Злоумышленник, изменивший форму, может произвольно устанавливать любые цены. Известны случаи, когда злоумышленники изменяли цены на отрицательные значения и получали сумму, равную компенсации за товары, которые не были куплены.
Этот пример показывает хорошую идею, которая касается данных форм. Предположим, что злоумышленник изменил цену товара за 50 долларов на 25 центов. Программа подтверждения, вообще говоря, может не знать об этом. Лучше, чтобы в форме хранился идентификатор продукта, а система обращалась к базе данных цен для определения фактической стоимости.
Опубликовал Kest
August 18 2012 12:27:49 ·
0 Комментариев ·
3336 Прочтений ·
• Не нашли ответ на свой вопрос? Тогда задайте вопрос в комментариях или на форуме! •
Комментарии
Нет комментариев.
Добавить комментарий
Рейтинги
Рейтинг доступен только для пользователей.
Пожалуйста, залогиньтесь или зарегистрируйтесь для голосования.
Нет данных для оценки.
Гость
Вы не зарегистрированны? Нажмите здесь для регистрации.