Новый модуль - Нарушения аутентификации Подробнее

Онлайн-курсы по кибербезопасности

Kraken Academy предлагает курсы по кибербезопасности для новичков и специалистов. Мы обучаем пентесту, OSINT, анализу вредоносного ПО и другим направлениям. Формат — полностью онлайн. Каждое занятие включает теорию, практику и реальные задания. Выбирай нужный курс и начинай учиться сегодня!

Атаки на загрузку файлов image

Атаки на загрузку файлов

Многие современные веб-приложения обладают функцией загрузки файлов, которая обычно необходима для их работы, например, для прикрепления документов или изменения изображения профиля пользователя. Однако, если функционал загрузки файлов реализован небезопасно, злоумышленники могут использовать его для загрузки произвольных файлов на сервер, что в конечном итоге может привести к его компрометации. Если атакующий может загружать произвольные файлы на сервер, он может загрузить вредоносные файлы, такие как веб-шеллы, которые позволят ему выполнять произвольные команды на сервере. Это, в свою очередь, даёт злоумышленнику полный контроль над сервером и всеми веб-приложениями, размещёнными на нём. Именно поэтому атаки на загрузку файлов являются одной из самых критических уязвимостей веб-приложений. (Практика в разработке)

Веб Атаки image

Веб Атаки

С увеличением популярности веб-приложений растет и количество типов атак, которым они подвержены. Многие из самых распространенных атак уже были рассмотрены в других модулях. Этот модуль охватывает несколько других важных техник эксплуатации веб-приложений. Модуль начинается с рассмотрения уязвимостей HTTP Verb Tampering, которые позволяют атакующим манипулировать HTTP-запросами для доступа к ограниченным веб-страницам, что может дать атакующему доступ к конфиденциальным ресурсам. Второй темой является уязвимость Insecure Direct Object References (IDOR). IDOR — это одна из самых распространенных уязвимостей в веб-приложениях, которая позволяет атакующим легко просматривать и раскрывать личные данные других пользователей из-за неправильной настройки контроля доступа. Наконец, в модуле рассматриваются уязвимости XML External Entity (XXE). Эти уязвимости недавно попали в десятку самых критичных веб-уязвимостей, поскольку XXE может позволить атакующему читать локальные файлы, расположенные на сервере, получить удаленное выполнение кода (RCE) или даже вызвать отказ в обслуживании (DoS).