Crosssite Senaryoing (XSS) – Sadece bir senaryo Enjeksiyonu Daha Fazla
Crosssite senaryosu (XSS) en yaygın web uygulama açıklarından biri olmaya devam ediyor, sürekli olarak www.FLT:0)OWASP Top Ten) tarafından yapılan aramalar, XSS, kötü niyetli müşteri yönlendirme sitelerine bir saldırıya izin veriyor. - Diğer kullanıcılar tarafından görüntülenen senaryoları - ilk üç XSS tipini ayırt etmeliyiz:
- [FONT:0) Mağazada (Persistent) XSS[Dönetici: 1) Kötü niyetli senaryo, hedef sunucuda kalıcı olarak depolanır (örneğin, bir veritabanı, yorum alanında veya forum yazısı). etkilenen sayfayı ziyaret eden her kullanıcı ödeme yükü uygular.
- [FONT:0)Reflected (Non-persistent) XSS) - Enjeksiyon işlemi genellikle bir el yazma veya form teslim yoluyla, genellikle bir ödeme yükü depolanmaz; sadece kurbanın kötü niyetli bağlantı tıkladığı zaman uygulanır.
- [FONT=0]DOM tabanlı XSS – Güvenlik tamamen tarayıcının müşteri tarafında mevcut. Saldırı ücreti sunucuya asla gönderilmez; bunun yerine, DOM ortamını modlar ve oradan yürütür.
Her tür güvenlik kontrollerine eşsiz zorluklar sunar. Güvenlik Duvarı - özellikle Web Uygulama Güvenlik Duvarı (WAF) – yan yana güçlü koruma sunabilir ve bazı depolanmış XSS'ye karşı koruma sağlayabilir, ancak DOM tabanlı XSS ek müşteri odaklı önlemleri talep eder.
Modern Web Güvenlikte Bir Güvenlik Nedir?
Başlangıçta, güvenlik duvarları IP adresleri, limanlar ve protokollerine dayanan ağ seviyesinde cihazlardı. Bugün terim bir dizi güvenlik sistemi içeriyor:
- [FONT=0)Network Firewalls[[Dönetici:0)[[0] – 3-4 (IP, TCP/UDP) tarafından yapılan Operate, kötü niyetli IP'leri veya sınırlı portları engelleyebilirler, ancak küçük uygulama katmanlı verileri inceler.
- [FONT:0)Web Uygulama Güvenlikleri (WAF)) – Katman-7 cihazlar HTTP/HTTPS trafiğini incelemek için tasarlanmış, istek içeriklerini analiz etmek (öncüler, vücut, URL parametreleri) kötü amaçlı modeller için. WAFs XSS'ye karşı birincil güvenlik aracıdır.
- [FONT=0)Cloud-based Firewalls ( WAFas-a-Service dahil))[değiştir | kaynağı değiştir] AWS WAF, Cloudflare WAF ve Azure Application Gateway. ölçeklenebilirlik, düşük gecikmeler sunar ve genellikle CDN'ler ile entegre edilir.
Tüm güvenlik duvarları bir dizi kural üzerinde çalışır, ancak sadece uygulama farkında güvenlik duvarları (WAF) anlamlı bir şekilde XSS'ye karşı çıkabilir. O zaman bile şeytan kural tasarımında ve algılama metodolojisindedir.
Güvenlik Duvarı (WAF) ve Block XSS
İmzalı Tespit
En WAFs gemisi XSS ödeme yüklerini bilinen önceden tanımlanmış imzalarla - e.g., [[ENFLT:0), [[ENFLT:1, [[ENFLT:2) veya kodlanmış tipler.The firewall blocks any request who payload triggers the satıcılar tarafından yeni saldırı vektörlerini örtmeye güncellenir.
Ancak, imza tabanlı algılama basit obfuscation tarafından tahliye edilebilir: farklı kodlamalar kullanarak anahtar kelimeler ayır veya çöp karakterleri enjekte edin. saldırganlar genellikle tarayıcıda kalan fonksiyonel olana kadar ödeme yüküne sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık sık tarayıcıda.
Anomaly ve Heuristic-Based Tespit
Gelişmiş WAFs, anormal kalıpları tespit etmek için makine öğrenimi veya istatistiksel modelleri kullanır. Her uç nokta ve bayrak sapmaları için geçerli taleplerin tipik yapısını öğrenir - e.g., normalde sayısal bir parametre aniden HTML etiketleri içerir. Heuristic kurallar bilinen imzaları eksik olan sıfır gün XSS vektörlerini yakalayabilir, ancak aynı zamanda yanlış pozitifleri de riske atabilirler.
Limiting ve Davranış Analizi
Bazı WAFs monitör isteği hız. Hızlı başarıda birçok ödeme yükü geçici olarak bloke edilebilir.Bu doğrudan XSS algılamazken, otomatik tarama yapar ve saldırganları daha yavaş, manuel testlere kadar zorlayabilir.
Beton Koruma Mekanizmaları Güvenlik Düzeyi
- [FONT=0)Input Validation and Filtering[[Dönetici: 1 ) – WAF her parametreyi, kurabiyeyi ve başlığını inceler. Bilinen tehlikeli karakterler ([DDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDDD) uygulama sunucusuna ulaşmadan önce kodlanır veya bloke edilir.
- [FONT=0]Output Encoding Farkındalık) – Modern WAFs, kullanıcının yanıtda nerede sona erdiğini (örneğin, bir HTML özelliği içinde vs.) ve bağlamda özel kurallar uygular. Bu zeka seviyesi nadirdir, ancak F5 gibi lider satıcılar bunu sunar.
- [FONT=0]Virtual Patching) – Bir sunucunun XSS kırılganlığı keşfedildi ancak hemen sabitlenemez, bir WAF sanal bir yama yaratabilir: Uygulama kodunu değiştirmeden kullanım yolunu engelleyen özel bir kural.
- [FONT=0)Request Normalizasyon[DÜDÜT:1) - WAFs genellikle kod birden çok kodlu katmanlar (URL-encode, Unicode, çift kod) imzaları kontrol etmeden önce, temel obfuscation.
XSS'ye Karşı Güvenlik Sınırları - Nerede Başarısızlar
Yemin ederim ki,
Düzenli olarak atlayan saldırganlar belirlenir. Ortak teknikler şunları içerir:
- Klasik [[DÜDÜDÜDÜDÜDÜDÜDÜ) dışındaki alternatif JavaScript olayları kullanarak, (örneğin, s.)
- SVG'yi, [[DÜDÜ3) veya senaryoları yürütebilecek diğer HTML elementlerini kullanın.
- Açıklama karakteri WAF ve tarayıcı arasında yanlış eşleşmeler belirledi (örneğin, UTF-7 saldırıları tarihsel olarak ASCII-sadece filtreler atladı).
- Birden fazla istek parametresi üzerinden ödeme yükü devre dışı bırakmak veya HTTP chunked transferini kontrol motoru üzerinden kaçak içerik kullanmak.
DOMBased XSS – Çoğu Güvenlik Duvarına Görünmez
DOMbased XSS asla sunucuya dokunmaz. savunmasız müşteri tarafında JavaScript verileri katı bir İçerik Güvenlik Politikası (CSP) ve müşteri sağlam bir şekilde DOM. A server-side güvenlik önlemleri gerektirir; kötü niyetli infaz tamamen tarayıcıda gerçekleşir.
Şifreli Trafik (HTTPS) Meydan Meydan Meydanları
Modern WAFs, TLS'yi sade metinleri incelemeye zorlayabilirken, bu gecikmişliği ekliyor ve uygun sertifika yönetimi gerektirir. Bazı küçük dağıtımlar yüksek uç noktaları üzerinde denetim atlayabilir, kör bir noktadan ayrılabilir.
En İyi Uygulamalar: Bir Katmanlı Savunmanın Bir Parçası Olarak Güvenlik
Sadece WAF'de retemiz risklidir. En etkili XSS önleme stratejisi dört savunma hattı birleştirir:
1. Güvenli Geliştirme veamp; Server-Side Sanitizasyon
Tüm kullanıcı verileri, çeşitli bağlamlarda (HTML vücut, özellik, URL, JavaScript, CSS) giriş yapmadan önce doğrulanmalıdır. OWASP, uygulama katmanında zayıf giriş sağlar.
2. İçerik Güvenlik Politikası (CSP)
CSP, CSP'nin yanıt başlığını enjekte ederek veya değiştirerek CSP'yi engellemeye yardımcı olabilecek bir tarayıcıdır, ancak CSP'nin yerini değiştiremeyeceği bir savunma katmanıdır.
3. Düzenli Patching ve Updates
Güvenlik kuralı üsleri, yeni XSS varyantları ortaya çıkar. Benzer şekilde, sunucu yazılımı (web sunucuları, uygulama çerçeveleri) XSS açıklarının kök nedenini ortadan kaldırmak için bir yama olmalıdır. Sanal yama satın alma süresi, ancak kodu düzeltmek için bir yedek değildir.
4. Güvenlik Eğitimi ve Test
Geliştiriciler ve güvenlik mühendisleri XSS'nin WAF'nin ötesine nasıl çalıştığını anlamalıdır. Düzenli penetrasyon testi ( manuel test dahil) ve kod incelemeleri, WAF'nin kaçırıldığı kalıpları atacaktır. OWASP ZAP veya Burp Suite gibi araçlar duvarı tamamlayabilir.
XSS Koruma için Doğru Güvenlik Seçin
Tüm güvenlik duvarları eşit değildir. WAF'yi seçerken, düşünün:
- [FONT:0)Deteksiyon sophistication[[Döncüm: 1) – Her iki imzayı ve davranışsal heuristics kullanıyor mu? Otomatik yanlış pozitif ayar mı destekliyor?
- [FONT:0]Ease of virtual patching[[DÜT:1) – Yeni keşfedilen bir CVE'yi engellemek için özel kurallar ekleyebilir misiniz?
- [FONT:0)Performance etkisi[[[Dönetici: 1 ) – Her istekte 12 ms geçncy, yüksek hacimli siteler için uygun olmayabilir.
- [FONT:0]Managed vs. kendi kendine ev sahipliği yaptı – Cloud WAFs (Cloudflare, AWS WAF) genellikle daha düşük operasyonel bir yüke sahiptir ve yönetim setlerini otomatik olarak günceller.In-premise WAFs (F5, Imperva) daha fazla granular kontrolü sağlar, ancak özel mühendisler gerektirir.
Gerçek Dünya Örneği: 2022 Twilio XSS Olayı
2022 yılında, Twilio SendGrid e-posta panolarında depolanan depolanan bir XSS kırılganlığı, saldırganların kişisel kullanıcılardan gelen ödeme yüklerini ve WAF'nin derin JavaScript-context incelemesini eksik ettiği zaman, WAF dağıtımlarını gösteren büyük şirketlerin bir kombinasyonunun ve WAF dağıtımını gerçekleştiren HF dağıtımını sağlayan büyük şirketlerin XSS tarafından vurmasını sağladı.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
Güvenlik Duvarı - özellikle Web Uygulama Güvenlik Duvarı - bir savunma-in-dikalize saldırılarına karşı derinlemesine bir stratejinin vazgeçilmez bir bileşenidir. Otomatik olarak XSS ödeme yüklerini filtrelemeye ve güvenli kodlama uygulamaları için hızlı bir sanal yamalar sağlayabilir, ancak, bir gümüş mermi değil, düzenli bir güvenlik testi.XSS büyük ölçüde güçlü bir şekilde xSS testini tedavi etmek yerine, güvenlik duvarı tedavi etmeye devam ederler.