Hoşgeldin Misafir

WEB | OWASP TOP 10 | Token Exposure inURL

Reisci

Reisci

Yerli Ve Milli Hacker
11 Mar 2020
6,569 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
WEB | OWASP TOP 10 | Token Exposure in URL


CodeDock,bulut tabanlı çevrimiçi kod deposudur.Yakın zamanda kodları entegre etmeyi amaçlayan bir API’yi kullanıma açtı. Saldırganımız API’yi denemek üzere giriş yapıyor.

kg1fmfc.png


[email protected] kullanıcı adı ve qwerty1 şifresiyle sisteme giriş yapılıyor.

3ftxlr9.png


Giriş yaptıktan sonra Anasayfada sağ üstte bulunan Account sekmesine API tokeni almak için giriyoruz.

hlxfyxx.png


API uygulamalarında kimlik doğrulama türleri, URL parametleriyle kontrol etmek ve Header başlıklarıyla token kontrolü yapmak. Alice ilk yöntemi deneyerek API’ye erişmeye çalışır.

gmiiuno.png


URL parametrelerinde gönderilen hassas verilen nasıl gözüktüğünü incelemek için tail -f /var/www/access.log komutuyla CodeDock sunucusu üzerindeki log dosyalarını incelemeye alıyoruz.

nempcuu.png


Alice, oluşturduğu tokene eriştiğinde CodeDock sunucusu üzerinde log dosyalarına, oluşturduğu tokenin yazıldığı gözüküyor. Bu bir sorun değilmiş gibi gözüksede üçüncü taraf log analiz uygu
lamaları tarafından kullanılabilir ve bu da üçüncü tarafların kişisel bilgilerine erişmesine sebebiyet vererek zaafiyeti oluşturur.​