Upload Açığı Nedir & Nasıl Sömürülür & Nasıl Engellenir?

alismsk234

Katılımcı Üye
2 Ara 2018
761
3


5mvdOU.gif


Herkese merhaba değerli Turk Hack Team üyeleri, bu konumda sizlere Upload Açığından bahsedeceğim. Ben sizlere anlatmak için DVWA aracını kullanacağım. İyi okumalar! Bu öğrendiklerinizden siz sorumlusunuz.

5mvdOU.gif


Upload Açığı Nedir?

56Dr5c.png


Upload, Türkçe anlamı ile yüklemek demektir. Tarafımızca bir siteye resim yüklerser bu upload olur. Upload açığının tehlikesi ise Hacker'ın siteye zararlı yazılım yüklemesi ve o yazılımı kullanıp siteyi bertaraf etmesidir ek olarak kullanıcıların yüklediği bütün dosyaları görebilirler.

Upload Açığı Nasıl Sömürülür?

56Gcvt.jpg



Sömürme işlemini ben Chrome'dan yapacağım, Burp Suite programı kullanmak için proxy ayarlarından işlem yapmamız lazım ama Chrome'da böyle biryer yok o yüzden Foxy Proxy'yi buradan indiriyoruz.
İndirdikten sonra Edit Selection alanını açalım.

566uCy.jpg


Resimde gördüğünüz alanları aynı şekilde doldurun.

566xiM.jpg


Daha sonra hedef sitemizde upload alanını açalım.


566TVn.jpg


Burp Suite programını açalım, tabii ilk başta boş gözükecek. Eğer yüklemediyseniz: Yükle

566YO8.jpg


Ben Weevely programını kullanacağım çünkü çok kolay şekilde kabuk(shell) dosyasını oluşturuyor. Bu şekilde oluşturabilirsiniz.

566OvH.jpg


Upload sitemize gelip dosyamızı yüklüyoruz ve sonra Burp Suite programını açıyoruz(zaten açık kalması gerekiyor.) Resimde sarıyla işaretlediğim yeri değiştireceğiz.

566cC1.jpg


Yukarıda sarı olarak işaretlenmiş olan yeri bu şekilde değiştiriyoruz. Daha sonra FORWARD butonuna basıyoruz.

566C6p.jpg


Dosyamız başaralı bir şekilde yüklendi o verdiği adresi açıyoruz hemen tabii sayfa boş olacak. Sayfa açık kalsın.

566aUj.jpg


Ardından terminalimize gelerek (weevely UPLOADEDİLMİŞDOSYA ŞİFRE) bu kodu yazıyoruz. Ben şifreyi 123123 olarak oluşturduğum için 123123 yazıyorum. Evet girdik sisteme.

566j6A.jpg


Bir komut yazalım. "ls" yani dosyaları göster komutunu yazıyorum. Evet çalıştı sistem Hacker'da.

5665th.jpg







Upload Açığı Nasıl Engellenir?

Dosya boyutlarına sınırlama getirerek, Dosyanın yalnız sitede değil sunucudada gözden geçirilmesini sağlayarak, yetkileri azaltarak, yani tam yetki vermeyerek.


5mvdOU.gif


Bugün sizlere Upload açığını anlattım, eğer bir yerde hata yaptıysam lütfen bildirin , iyi forumlar!

5mvdOU.gif



 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.