Revealed content
Web uygulamalarının önem kazanmasıyla beraber bu uygulamaların geliştirilmesi sırasında yapılan hatalar kullanıcıların bilgilerinin çalınmasına, değiştirilmesine, yetkisiz kullanımına neden olabilir. ( Verilecek zarar kullanıcının yetkilerine bağlıdır. ) Bu hatalardan doğan saldırı yöntemlerinden biri de CSRF ( Cross-Site Request Forgery ) adı verilen, basit bir hatadan kaynaklanan zafiyet türüdür.
Bu açık forumlarda daha fazla bulunur // Perplex
Teşekkürler imhatimi.orgCSRF, siteler arası istek sahteciliği anlamında olan "Cross-Site Request Forgery"nin baş harflerinin kısaltılmış halinden gelir. Bu saldırı türünde web uygulamasını kullanmakta olan kullanıcıların istekleri dışında işlem yürütülmesi sağlanır. Önlenmesi her ne kadar basit olsa da etkileri çok tehlikeli boyutlara ulaşabilir. Kullanıcıların internet bankacılığı üzerinden para transferine, e-posta gönderimine, şifre değiştirme ( Verilecek zarar kullanıcının yetkilerine bağlıdır ) gibi o kullanıcının yetkileriyle yapılabilecek işlemler CSRF ile yapılması mümkündür.
Daha önce yapılan CSRF saldırılarına göre sistemlerin gerçekten işlemi son kullanıcının yaptığını düşünmektedirler. Uygulamaya giden isteklerin hangi kaynaktan ve nasıl gönderildiği kontrol edilmeyen sistemlerde ortaya çıkan bu zafiyet, aslında uygulamayı kodlayan yazılımcıların gözünden kaçan bir ayrıntıdır diyebiliriz.
Bir örnek ile daha iyi kavrayalım:
Bir kullanıcı herhangi bir alışveriş sitesine giriş yapmış ve sepetine ürün eklemiştir.
Saldırgan HTML kodları ile bir buton tasarlar ve bu butona tıklandığı anda kullanıcı alışveriş sitesinin sepettekileri sil komutuna yönlendirilecek ve sepetteki ürünler silinecektir.
Yukarıdaki zemine uygun saldırı şu şekilde gerçekleşecektir.
1 - Bir kullanıcı alışveriş sitesinde oturum açıyor ve sepetine ürün ekliyor.
2 - Bu esnada saldırganın hazırladığı web adresine giriş yapıyor.
3 - Sayfada yer alan Iframe çalışıyor ve sepetteki ürünler siliniyor.
Saldırganın sitesine giren kullanıcının tarayıcısı bu adrese istek yaptığından dolayı oturum sorunu olmuyor.
Bu içeriği görmek için giriş yapın.