Command injection: dall'input alla shell
Passare input dell'utente a una shell di sistema è una delle strade più corte verso l'esecuzione di comandi. Un ; o un $() e il gioco è fatto.
|
menù principale
menù utente
argomenti
|
ultimi postCommand injection: dall'input alla shellPassare input dell'utente a una shell di sistema è una delle strade più corte verso l'esecuzione di comandi. Un ; o un $() e il gioco è fatto. SSTI: iniezione nei template server-sideI motori di template valutano espressioni. Se l'input dell'utente finisce nel template invece che nei dati, quelle espressioni diventano una via all'esecuzione di codice. IDOR/BOLA: quando l'ID è l'unica difesaCambiare un numero nell'URL e vedere i dati di un altro utente. Banale, diffusissimo, in cima alla OWASP API Top 10. Hashing delle password: bcrypt, scrypt, Argon2Le password non si cifrano, si hashano con una funzione lenta e salata. MD5/SHA sono sbagliate qui: sono troppo veloci. OAuth 2.0: i tranelli ricorrentiOAuth delega l'accesso, non l'identità. redirect_uri deboli, state mancante e token nel frammento sono gli errori che tornano sempre. Attacchi a SAML: la firma che nessuno controlla beneSAML porta asserzioni XML firmate. XML Signature Wrapping e comment injection sfruttano il divario tra ciò che si firma e ciò che si legge. Session fixation: fissare l'ID prima del loginSe il server non rigenera l'ID di sessione al login, l'attaccante ne pianta uno noto e poi eredita la sessione autenticata della vittima. Padding oracle: decifrare senza la chiaveSe un server rivela se il padding di un ciphertext CBC è valido, quel singolo bit basta a decifrare byte per byte. Nessuna chiave necessaria. Length extension: perché H(secret||msg) non è un MACCon MD5/SHA-1/SHA-256, dato H(secret||msg) e la lunghezza, si calcola H(secret||msg||padding||extra) senza conoscere il segreto. ECB: il modo che disegna il pinguinoECB cifra ogni blocco in modo indipendente, quindi blocchi uguali danno cifrati uguali. I pattern del plaintext sopravvivono alla cifratura. RNG debole: token prevedibiliUn token di reset o di sessione generato con rand() o basato sul tempo è indovinabile. La casualità crittografica non è opzionale. Bypass dell'MFA: dove si rompe la seconda faseL'MFA ferma il furto di password, non gli errori di implementazione: OTP senza rate limit, flusso saltabile, o fatica da notifiche. |
ultimi post
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte. Qui guardiamo dove. |