10.07.2015 Views

ASP Security by Soroush Dalili - Intelligent Exploit

ASP Security by Soroush Dalili - Intelligent Exploit

ASP Security by Soroush Dalili - Intelligent Exploit

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

خلال مدت دوام آنهاست.‏اين ضعف ها مي تواند منجر به دزديده شدن مجوز كاربران يا مديريتسيستم،‏ به هم ريختن قسمت مجوز دهي و كنترل كاربران و همچنين نقض سياست هاي دسترسيسايت شود.‏اگر چه ضعف در ساز و كار اصلي Authenticationغير معمول نيست،‏ اما اين آسيب پذيري هامعمولا در قسمت هايديگر اين سيستم مانند قسمت خارج شدن،(logout) مديريت رمزهاي عبور،‏password) ،(remember سوالزمان هاي خروج خودكار،(timeout) به خاطر داشتن رمز عبورمحرمانه،‏ فراموش كردن رمز عبور و يا به روز رساني حساب كاربري پيش مي آيند.‏كد زير به زبان <strong>ASP</strong> آسيب پذيري در تابع به ياد آوردن كاربر را نشان مي دهد:‏Usernameهمانطور كه مشاهده مي شود،‏ يك مهاجم مي تواند با تغيير پارامترهاي UserRoleو2در كوكي خود،‏ مجوز مدير يا هر كاربر برنامه كاربردي تحت وبي را كه از اين تابع استفاده مي كند بهدست بياورد.‏1 Session tokens2 Cookie53

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!