38 коментари 2 мин. читање

Колку се безбедни .mk сајтовите? v1.0

Целта на експериментот е да се провери степенот на безбедност на сајтовите на институциите. Веќе е најавено дека се работи на е-Влада, најавено е дека сета администрација ќе биде со една единствена дата база, најавени се веб сервиси за граѓаните да можат да се регистрираат, поднесат информации…

sobranie.mk

Експериментот е мотивиран од потребата да имаме функционални, но пред се безбедни сервиси кои ќе се грижат за приватност на личните податоци.

Ранливоста на која ги тестиравме сајтовите е XSS напад, односно Cross-site scripting ранливост која може да се предизвика во search bar-от со неколку комбинации на стрингови како на пример: “><script>alert(document.cookie)</script> и други, кои со помош на phishing напад може да се дојде до доверливи информации како и навлегување во системот. Мора да се напомене дека XSS ранливост имаат околу 80% од сајтовите низ светот, според Wikipedia.

Но… тоа не е оправдување важни институции и владини сајтови да бидат незаштитени.

customs.gov.mk

Во експериментот се тестираа десетина сајтови по случаен избор, од кои приватните сајтови нема да бидат објавени, но затоа ќе ги објавиме доказите за грешките на .gov.mk сајтови, како и сајтови на високо образовни институции. Пред објавување на текстот, сите десетина приватни и сајтови на институции на кои беше направен експериментот беа претходно предупредени за ранливоста и им беше пратено решение како да се закрпи ранливоста. Повеќето сајтови реагираа и ја поправија грешката.

Со оваа ранливост, жртвата може да биде измамена со наизглед дадена легитимна врска (нормално прикриена со различни видови на енкодинг или скратување, пример, HEX, URL, 0.mk) која го вклучува нападот додека напаѓачот ги чека информациите на неговиот опслужувач.

kzk.gov.mk

Инјектирање на phishing скрипта, iframe phishing, phishing со преусмерување и крадење на cookies (колачиња) се само неколкуте техники кои можеме да се искористат преку XSS нападот.

Пример:

(креиран log.txt податок во серверот на напаѓачот, chmod 777 на двата фајла)

И така натаму..

Доказ на Концепт (PoC): http://www.eurm.edu.mk/?L=%22%3E%3Cscript%3Ealert%28%22Zero%20Science%20Lab%22%29%3C/script%3E

Оваа слабост или закана можете да ја закрпите со неколку функции кои користат избегнување на специјални карактери зависно од платформата:

eurm.edu.mk
feit.ukim.edu.mk
pf.ukim.edu.mk

Референци:

Напишано од

IT.mk е портал и прв македонски форум за информатичка и комуникациска технологија кој секојдневно објавува најнови вести поврзани со оваа индустрија.

Коментари

38 коментари

Коментарите се затворени.

Мени
Заедница
Изглед
To top