تصعيد الامتياز عبر إعادة تعيين كلمة المرور

اختراق الويب , الأختراق والحماية

Dark

مرحبا يا اصدقاء! أتمنى أن تكونوا بخير. تتناول هذه المقالة إحدى النتائج التي توصلت إليها قبل سنوات وهي تصعيد الامتياز وهي ثغرة أمنية بسيطة ولكنها مؤثرة.

في جميع أنحاء المrhgm، سأشير إلى الهدف باسم example.com.

ما هو تصعيد الامتياز؟

تصعيد الامتيازات هو عملية الحصول على أذونات مرتفعة أو مكافئة على نظام كمبيوتر أو شبكة مما هو مسموح به في الأصل. غالبًا عن طريق استغلال الثغرات أو نقاط الضعف، مما قد يؤدي إلى تحكم غير مصرح به في النظام والبيانات. وهذا هدف مشترك للمهاجمين الذين يسعون إلى اختراق الأنظمة أو الشبكات.

استغلال

أثناء أحد أنشطة الاختبار. اكتشفت وظيفة إعادة تعيين كلمة المرور التي أرسلت معامل userId بنص عادي في واجهة برمجة التطبيقات الخلفية. لقد قمت بالتحقق من عمليات التحقق من الصحة عن طريق تغيير قيمة المعامل في جميع أنحاء التطبيق. ولاحظت أن التطبيق كان عرضة لـ Insecure Direct Object Reference (IDOR).

بدا طلب إعادة تعيين كلمة المرور هكذا،

أثناء إعادة تعيين كلمة المرور، كان التطبيق يفتقر إلى التحقق من صحة كلمة المرور الحالية للمستخدمين. وهذا جعل من السهل بشكل ملحوظ الوصول إلى حسابات المستخدمين الآخرين.

أدى تغيير معرف المستخدم بدون كلمة المرور القديمة. إلى استجابة 200 OK وطلب من المستخدم تسجيل الدخول باستخدام كلمة المرور الجديدة.

لقد حاولت تسجيل الدخول إلى الحساب المميز، وهكذا كنت مسؤولاً…

التأثير

يمكن أن يسمح تصعيد الامتيازات للمهاجمين بالوصول إلى بيانات المستخدم الحساسة، أو التعامل مع المحتوى، أو تنفيذ إجراءات بامتيازات إدارية. مما يعرض خصوصية المستخدم وسلامة التطبيق للخطر مع احتمال الإضرار بسمعة المؤسسة او الشركة.

الخاتمة

تتضمن عمليات تصعيد الامتيازات تصحيح الثغرات ونقاط الضعف على الفور. وتنفيذ ضوابط وصول قوية ومصادقة المستخدم، وإجراء اختبارات أمنية منتظمة لتحديد الثغرات ونقاط الضعف المحتملة ومعالجتها. مما يضمن دفاعًا استباقيًا ضد الوصول غير المصرح به وانتهاكات البيانات.

أحدث المقالات

المقالات

إثبات الكفاءة: هل شهادات الأمن السيبراني هي الحل الوحيد؟

إثبات الكفاءة: هل شهادات الأمن السيبراني هي الحل الوحيد؟

لقد طرحت مؤخرًا سؤال "ما هي المشكلة التي حلتها شهادات الأمن السيبراني بالنسبة لك؟" على عدد قليل من المنصات المختلفة. أجاب الغالبية العظمى من المشاركين أن الشهادات كانت لتقديم دليل على الكفاءة في بعض المهارات التي تم دراستها أثناء عملية الحصول على الشهادة. كان "إثبات...

قراءة المزيد
دليل المبتدئين في الأمن السيبراني

دليل المبتدئين في الأمن السيبراني

سنقوم بتغطية المواضيع التالية في دليل المبتدئين في الأمن السيبراني : ما هو الأمن السيبراني والفضاء السيبراني المصطلحات ومصطلحات الأمن السيبراني مجالات الأمن السيبراني نماذج الشبكات شهادات الأمن السيبراني التهديدات السيبرانية ماذا يعني مصطلح "Cyber"؟ تعني كلمة "Cyber"...

قراءة المزيد
كيفية التحكم بـ Kali Linux عن طريق الهاتف – دليل شامل للمبتدئين

كيفية التحكم بـ Kali Linux عن طريق الهاتف – دليل شامل للمبتدئين

هل سمعت من قبل عن Kali Linux؟ إن كنت تعمل في مجال الأمن السيبراني، فإن الإجابة ستكون بالتأكيد بنعم. فهي تعتبر نظام تشغيل خاص بالأمن السيبراني والاختبارات الأمنية، والذي يتميز بالقدرة على اختراق الأنظمة الحماية واختبار الثغرات فيها. والأفضل من ذلك، أنه يمكن الآن التحكم...

قراءة المزيد
تصميم أداة فحص الهاتف من الاختراق: دليل خطوة بخطوة

تصميم أداة فحص الهاتف من الاختراق: دليل خطوة بخطوة

أصبح أمن المعلومات في عصرنا الحالي أمرًا حاسمًا وضروريًا، خاصةً مع تزايد استخدام التكنولوجيا والهواتف الذكية. ومن أجل الحفاظ على أمان الهواتف الذكية والبيانات الشخصية المخزنة عليها، يجب اتباع إجراءات الأمان المناسبة، وهذا ما يمكن تحقيقه من خلال استخدام أدوات الاختراق...

قراءة المزيد
إختصار سطر الأوامر في نظام Kali Linux و Termux: دليل لأحتراف المهارات اللازمة

إختصار سطر الأوامر في نظام Kali Linux و Termux: دليل لأحتراف المهارات اللازمة

ما هو سطر الأوامر؟ إذا كنت ترغب في أن تصبح محترفًا في مجال الأمن السيبراني، فإن إتقان إختصار سطر الأوامر في نظام Kali Linux و Termux سيكون ضروريًا لك. سطر الأوامر هو واجهة سطر الأوامر التي يتم استخدامها لتشغيل الأوامر والبرامج على الحاسوب. عندما تستخدم سطر الأوامر،...

قراءة المزيد
تعلم الباش سكريبت من الصفر: دليل مبسط للمبتدئين

تعلم الباش سكريبت من الصفر: دليل مبسط للمبتدئين

ما هو الباش سكريبت؟ إذا كنت ترغب في تعلم البرمجة وتحسين قدراتك في استخدام نظام التشغيل Linux، فإن تعلم الباش سكريبت يمكن أن يكون خطوة جيدة بالتأكيد. يعتبر الباش سكريبت لغة برمجة نصية مثالية لإدارة نظام Linux وإنشاء سكريبتات تشغيلية لتسهيل حياتك. في هذا المقال،...

قراءة المزيد