CSRF Açığı Nasıl Sömürülür? Nasıl korunulur?

alismsk234

Katılımcı Üye
2 Ara 2018
761
3


5mvdOU.gif


Merhaba değerli Turk Hack Team üyeleri, bu konumda sizlere; CSRF açığı nedir?, CSRF açığından nasıl korunulur?,CSRF açığı nasıl sömürülür bunları anlatacağım. Bu açık önemli değil gibi gözüksede bir Hacker'ın eline geçince çok tehlikeli görülebilir. Bu açıktan ister faydalanın, ister açık olan siteye bildirin tamamen sizin sorumluluğunuzdadır.

5mvdOU.gif



CSRF Açığı Nedir?


5b7370.png


CSRF(CROSS SİTE REQUEST FORGERY ), Türkçe açılımı ile Siteler Arası İstek Dolandırıcılığı ile adlandırılır. CSRF açığı ile bir sitede bulunan form girişini başka bir siteye yansıtabilirsiniz. Mesela Instagram'ın giriş panelini farklı bir siteye yansıttırıp ve o farklı siteyi Hacker kurbanına atarak bilgilerini alabilir. Burada önemli olan şey orada sorulan bilgilerin(Kullanıcı adı, Şifre), otomatik kayıtlı olması durumunda kurbanın bilgileri daha kolay çalınabilir.


CSRF Açığı Nasıl Sömürülür?

Ben, sizlere CSRF açığının nasıl sömüreleceğini anlatmak için DVWA kullanıcağım.

5bA7XN.png


Yukarıda kırmızı alanda bulunan formu başka bir siteye yansıtacağım. Öncelikle sağ tık yapıp, sayfa kaynağını görüntüle diyoruz. Formu html kodları arasında arıyoruz.

54oCee.png


Evet ben kodları buldum şimdi bu kısmı kopyalayıp yeni bir html dosyasına yapıştırıyorum. Resimde <form action="BUKISMAAÇIKBULUNANSİTE" girilecek.


54Eglc.png


Fotoğrafta gördüğünüz kırmızı dikdörtgende bulunan şifre bizim kayıtlı şifremiz yani şöyle anlatayım; X sitesinde bulunan formu, Y sitesine yansıtıyoruz. X sitesinden yansıtıldığı için Y sitesinde, X sitesininde bulunan kayıtlı şifre bulunuyor bu yüzden kullanıcı gerçek sanıyor.

CSRF Açığından Nasıl Korunulur?

Korunmak için bir sürü yol var ama en etkililerden biri, <input type=”hidden”> bunu kod parçalarımıza ekliyoruz. Diğer yöntem ise form'da get yerine post kullanmaktır bu sayede bir nebze dahi olsa engellemiş oluruz. MD5 şifreleme ile daha iyi bir koruma sağlıyabilirsiniz.


5mvdOU.gif


Evet değerli üyeler konum bu kadardı . Eğer bir yanlış yapmışsam lütfen belirtiniz. İyi forumlar!

5mvdOU.gif


 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.