10.07.2015 Views

ASP Security by Soroush Dalili - Intelligent Exploit

ASP Security by Soroush Dalili - Intelligent Exploit

ASP Security by Soroush Dalili - Intelligent Exploit

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

هدف هاي اوليه اي كه براي آنها تعريف شده بود كشيده شدند،‏ براي مثال،‏ استفاده ازJavaScriptبهعنوان ابزاري براي ارسال داده در بسياري از برنامه هاي كاربردي .AJAXاز آنجاييكه انتظارات ازوظايف برنامه هاي كاربردي تحت وب به سرعت افزايش مي يابد،‏ تكنولوژي هايي كه اين وظايف راپياده سازي مي كردند در منحني عقب مانده اند،‏ درحاليكه تكنولوژي هاي قديمي گسترش يافته اند وبا نيازهاي جديد هماهنگ شده اند.‏تعجب برانگيز نيست كه با پديدار شدنوظايفجانبي پيش بينينشده،‏ اين امر خود منجر به آسيب پذيري هاي امنيتي شده است.‏.2.2.2محيط جديد امنيت:‏قبل از پيشرفت برنامه هاي كاربردي تحت وب،‏ تلاش هاي شركت هابراي امن كردن خود در مقابلحملاتخارجي بر محيط شبكه متمركز بود.‏دفاع از اين محيط مستلزم گذاشتن ديوار آتش در مقابلدسترسي ديگران و امن كردن و وصله زدن سرويس هايي بود كه در معرض خطر قرار داشت.‏برنامه هاي كاربردي تحت وب همه اين چيزها را تغيير داده اند.‏براي آنكه يك برنامه كاربردي توسطكاربرانش قابل دسترسي باشد،‏ ديوار آتش محيط بايد امكان اتصالات دروني را به سرويس دهنده بررويبدهد.‏HTTP/S و براي اينكه يك برنامه كاربردي كار كند،‏ سرويس دهنده بايد امكان اتصال بهسيستم هاي كناري ، مانند پايگاه هاي داده،‏mainها frameو سيستم هاي منطقي و مالي را داشتهباشد.‏اين سيستم ها معمولا در مركز عمليات شركت هستند و در پشت لايه هاي بسيار از دفاع هايسطح شبكه قرار دارند.‏اگر يك آسيب پذيري در يك برنامه كاربردي تحت وب وجود داشته باشد،‏ مهاجمي در اينترنت عموميمي تواند سيستم هاي مركزيجانبيشركت را تنها بافرستادن داده هاي فريبندهاز مرورگر خود به31

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!