Skip to content

Category: CSRFİçeriği paylaş

TYPO3 phpMydmin eklentisi CSRF açığı

December 25, 2008 yazan Sayid

Sayid kullanıcısının resmi

TYPO3 için olan phpMyAdmin eklentisinde kötü amaçlı kişilerin CSRF (cross-site request forgery) saldırıları yapabilmelerini sağlayan bir açık olduğu rapor edildi.

Açığın 4.1.1 sürümü ve öncesinde olduğu rapor edildi.

Çözüm: 4.2.0 sürümüne güncelleyin.

Haber: http://secunia.com/Advisories/33246/
Ref1: http://typo3.org/teams/security/security-bulletins/typo3-20081222-1/
Ref2: http://secunia.com/advisories/33076

CSRF ile Oturum Aldatmacaları

December 13, 2008 yazan Olcay Kük

Günümüzde var olan güvenlik politikalarının sonucu olarak sistemler üzerindeki yetkilerin manipüle edildiği durumlar yazılım sektörünün her geçen gün daha da güvenli hale gelmesi için yapılan çalışmalara hız katıyor.

Yazılımcıların sık karşılaştığı bir problem olan XSS (Cross Site Scripting) kavramının yerine oturması ve güvenlik çözümlerinin doğrulanabilir kaynaklar ile sunulmasının ardından epey bir zaman geçtiği söylenemez.

MyBB SQL Injection ve CSRF açıkları

January 21, 2008 yazan Sayid

Sayid kullanıcısının resmi

MyBB'de tespit edilen açıklar saldırganların SQL enjeksiyon ve cross-site request forgery saldırıları yapabilmelerine izin veriyor.

1) inc/datahandlers/pm.php dosyasına gönderilen girişler SQL sorgularında kullanılmadan önce doğru olarak filtrelenmiyor.
2) uygulama herhangi bir onaylama kontrolü olmadan kullanıcıların HTTP istekleri ile bazı işlemler yapmalarına izin verebiliyor. Bu açık ile moderatörlerin kötü amaçlı bir siteyi ziyaret etmesini sağlayarak içerik silme gibi işlemler yapılabiliyor.

Mozilla Firefox Güvenlik Açıkları

November 28, 2007 yazan SirVivor

SirVivor kullanıcısının resmi

Etkileri: Çapraz Site Betik Çalıştırma, Servis Kullanımı Engelleme (DoS), Sistem erişimi

Mozilla firefox'da uzaktan yararlanılabilen güvenlik açıkları olduğu rapor edildi.
1) windows.location özellikleğini ayarlamadaki bir "race condition" problemi, sahte HTTP Referer başlığı yaratmada ve CSRF saldırıları gerçekleştirmede kullanılabiliyor.

Cross-Site Request Forgery - XSRF - CSRF

November 6, 2007 yazan SirVivor

SirVivor kullanıcısının resmi

XSS'i (Cross Site Scripting), web tarayıcısı gibi bir istemcinin bir web uygulamasına güveninden yararlanmak olarak düşünebiliriz. Peki bir uygulamanın bir kullanıcıya olan güveni de exploit edilebilir mi?

Google GMail E-mail Hijack Tekniği

September 27, 2007 yazan eno7

Gmail'deki bir açık sayesinde, kurban gmail hesabına girdikten sonra ziyaret ettiği bir sayfadan multipart/form-data POST yöntemiyle kurbanın filtre listesine saldırgan tarafından hazırlanan filtre eklenebiliyor. Resimli örnekleri altta yer alıyor:

 


AdaptiveThemes