10.07.2015 Views

ASP Security by Soroush Dalili - Intelligent Exploit

ASP Security by Soroush Dalili - Intelligent Exploit

ASP Security by Soroush Dalili - Intelligent Exploit

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Directory Indexing:خصيصه عادي يك سرويس دهنده وب معمول است كه باعث نمايش محتويات يك پوشه وقتي هيچفايل اصلي اي موجود نباشد مي شود.‏Directory Traversal:تكنيكي براي سو استفاده از وب سايت است كه از طريق دسترسي به فايل ها و فرامين فراتر از پوشهاصلي اسناد حاصل مي شود.‏ بسياري از وب سايت ها دسترسي كاربران را به يك قسمت مشخص ازفايل هاي سيستم كه به طور نمونه پوشه اصلي اسناد يا پوشه اصليCGIناميده مي شود،‏ محدود ميكنند.‏ اين پوشه ها شامل فايل ها و اجرا شدني هايي براي استفاده عموم هستند.‏ در بيشتر حالات،‏ يككاربر نبايد به فايل هايي فراتر ‏(بيرونتر)‏ از اين نقطه دسترسي پيدا كند.‏DOM Based Cross Site Scripting:DOM Based Cross‐Site ScriptingياDOM Based XSSيك حملهCross‐SiteScriptingاست كه از يك برنامه نويسيمي كند كه در صفحات پاسخ،‏ شرايط يكJavaScriptXSSJavaScriptرا در صفحه اي كه به صورت غير امن از داده هايآن آمده)‏ استفاده مي كند،‏ تغيير مي دهد.‏ ايننا امن ‏(يا به صورت كلي طرف كاربر)‏ استفادهاتفاق مي افتد.‏ در اين تكنيك،‏ مهاجم اجرايURL يا Referrerscriptممكن است تابعeval()مغرضانه و يا جاسازي كردن آن در DOM ‏(كه بنابراين مرورگر آن را به عنوان يكانگارد و آن را اجرا مي كند)‏ به كار برد.‏ اين تكنيك با يك‏(صفحه اي كه ازرا براي اجراي كدهايJavaScriptXSSاز طرف سرور در يك صفحه جا سازي مي شوند،‏ متفاوت است.‏ در برخي حالات،‏مياستاندارد كه در آن داده هاي مغرضانهDom Based XSSمي تواند طوري هدايت شود كه كدهاي مخرب حتي به سرويس دهنده وب نيز نرسند كه در اين حالتوقوع حمله از ديد سرويس دهنده مخفي مي ماند.‏140

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!