CSRF Zafiyeti Nedir?

hoaydar

Ar-Ge Ekibi
18 Ocak 2023
493
424
/system32
a3b2jeo.png

N0FPWLq.png

vcRcLMS.png


İyi günler Türk Hack Team ailesi.

Bugün sizlerle, CSRF Zafiyeti ile ilgili bir konu açmak istedim.
Umarım bu zafiyetin içeriği güzel bir şekilde anlarsınız fazla uzatmadan konuya geçelim o zaman.

Tulu-Inovasyon-Kulubu0518e50a6e2ca6d5.png

F3beZqk.png


CSRF Zafiyeti


CSRF zafiyeti OWASP Top 10 listesinde yer alan ve en sık karşılaşılan çevrimiçi saldırılardan biridir. Bu zafiyet sıkça kullanılan popüler web uygulamalarında dahi görülmektedir. CSRF saldırısı, daha önce kimliği doğrulanmış başka bir web sitesi aracılığıyla bir web uygulamasına istek gönderen kötü amaçlı bir bağlantı içerir. Elde edilen kimlik bilgileriyle mağdur kimliğine bürünülür ve kötü amaçlı faliyetlerde kimlik doğrulama bilgisi atlanılmış olur.
Bu tür saldırılar genellikle bankacılık, sosyal medya ve ağ cihazları için kullanılan web arayüzlerine karşı gerçekleştirilir.

images


F3beZqk.png


CSRF Nasıl Gerçekleşir

CSRF saldırısı, daha önce kimliği doğrulanmış başka bir web sitesi aracılığıyla bir web uygulamasına istek gönderen kötü amaçlı bir bağlantı içerir. Elde edilen kimlik bilgileriyle mağdur kimliğine bürünülür ve kötü amaçlı faliyetlerde kimlik doğrulama bilgisi atlanılmış olur. Örneğin, bankacılık sistemine giriş sayfası tarayıcıda açık bulunduğu bir durumda , mail adresine gelen tehlikeli bir bağlantı tıklanarak saldırgana kullanıcı bilgileri verilmiş olur. Saldırgan bu bilgilerle bankacılık sistemine girip para transferi gerçekleştirebilir.

Bu tür saldırılar genellikle bankacılık, sosyal medya ve ağ cihazları için kullanılan web arayüzlerine karşı gerçekleştirilir.

siteler-arasi-istek-sahteciligi.jpg

F3beZqk.png


CSRF Örneği



Kurban, tarayıcısının bir sekmesinde banka hesabında oturum açmış halde işlemlerini yaparken, bir diğer sekmesinde ise maillerini inceliyor olsun. Bu esnada kullanmış olduğu banka uygulamasında dışarıdan gelen veya dışarıya giden istekler engellenmemiştir. Saldırgan bu durumu fark ettikten sonra, banka uygulamasında bulunan para gönderme formundaki html form elemanlarını, parayı kendine gönderecek şekilde, kendi oluşturmuş olduğu html sayfasına yazıp bu banka uygulamasına gönderim yapmasını sağlar. Saldırgan, hazırlamış olduğu html sayfasını kullanıcıya e-posta yoluyla gönderdikten sonra, kullanıcı yan sekmesinde bulunan gelen kutusunu incelemeye koyulur. Kullanıcı ilgili e-postada bulunan html sayfasına gittiği takdirde, saldırgan ilgili havale işleminde gönderilmiş olan parayı kendine yönlendirmiş olacaktır.



csrf.png



F3beZqk.png


CSRF Nerelerde Bulunur

Uygulamaya giden isteklerin hangi kaynaktan ve nasıl gönderildiğinin kontrol edilmeyen (Genellikle GET Requestleri ve SESSION işlemlerinin doğru kontrol edilememesi gibi durumlarda) sistemlerde bu zafiyet meydana gelir.

627901d8ac94b8674707f053_CSRF-blog-image-1536x1024.jpeg

F3beZqk.png


CSRF Zafiyetinde Alınabilecek Önlemler

Token Kullanımı

Kullanıcıya her oturum için random ve benzersiz “token” bilgisi verilir.

Get Metodu Yerine Post Metodu Kullanımı

Kullanıcıdan alınan önemli veriler POST metodu ile alınmalıdır.

CAPTCHA Kullanımı

Bir web formunda captcha (Completely Automated Public Turing test to tell Computers and Humans Apart) bilgisi doğru girilmediği sürece işlem gerçekleştirilemeyeceği için “CSRF” saldırısına karşı alınacak bir önlem niteliğindedir.

F3beZqk.png


Konuyu yazarken bu kaynaktan yardım aldım.

F3beZqk.png


Konuyu okuduğunuz için teşekkür ederim. Umarım bu zafiyeti bir nebzede olsa anlamışsınız.

ocgh09a.gif
TURK HACK TEAM
ocgh09a.gif
 
Son düzenleme:

MMT_

Yeni üye
1 Ağu 2022
24
6
a3b2jeo.png

N0FPWLq.png

vcRcLMS.png


İyi günler Türk Hack Team ailesi.

Bugün sizlerle, CSRF Zafiyeti ile ilgili bir konu açmak istedim.
Umarım bu zafiyetin içeriği güzel bir şekilde anlarsınız fazla uzatmadan konuya geçelim o zaman.

Tulu-Inovasyon-Kulubu0518e50a6e2ca6d5.png

F3beZqk.png


CSRF Zafiyeti


CSRF zafiyeti OWASP Top 10 listesinde yer alan ve en sık karşılaşılan çevrimiçi saldırılardan biridir. Bu zafiyet sıkça kullanılan popüler web uygulamalarında dahi görülmektedir. CSRF saldırısı, daha önce kimliği doğrulanmış başka bir web sitesi aracılığıyla bir web uygulamasına istek gönderen kötü amaçlı bir bağlantı içerir. Elde edilen kimlik bilgileriyle mağdur kimliğine bürünülür ve kötü amaçlı faliyetlerde kimlik doğrulama bilgisi atlanılmış olur.
Bu tür saldırılar genellikle bankacılık, sosyal medya ve ağ cihazları için kullanılan web arayüzlerine karşı gerçekleştirilir.

images


F3beZqk.png


CSRF Nasıl Gerçekleşir

CSRF saldırısı, daha önce kimliği doğrulanmış başka bir web sitesi aracılığıyla bir web uygulamasına istek gönderen kötü amaçlı bir bağlantı içerir. Elde edilen kimlik bilgileriyle mağdur kimliğine bürünülür ve kötü amaçlı faliyetlerde kimlik doğrulama bilgisi atlanılmış olur. Örneğin, bankacılık sistemine giriş sayfası tarayıcıda açık bulunduğu bir durumda , mail adresine gelen tehlikeli bir bağlantı tıklanarak saldırgana kullanıcı bilgileri verilmiş olur. Saldırgan bu bilgilerle bankacılık sistemine girip para transferi gerçekleştirebilir.

Bu tür saldırılar genellikle bankacılık, sosyal medya ve ağ cihazları için kullanılan web arayüzlerine karşı gerçekleştirilir.

siteler-arasi-istek-sahteciligi.jpg

F3beZqk.png


CSRF Örneği



Kurban, tarayıcısının bir sekmesinde banka hesabında oturum açmış halde işlemlerini yaparken, bir diğer sekmesinde ise maillerini inceliyor olsun. Bu esnada kullanmış olduğu banka uygulamasında dışarıdan gelen veya dışarıya giden istekler engellenmemiştir. Saldırgan bu durumu fark ettikten sonra, banka uygulamasında bulunan para gönderme formundaki html form elemanlarını, parayı kendine gönderecek şekilde, kendi oluşturmuş olduğu html sayfasına yazıp bu banka uygulamasına gönderim yapmasını sağlar. Saldırgan, hazırlamış olduğu html sayfasını kullanıcıya e-posta yoluyla gönderdikten sonra, kullanıcı yan sekmesinde bulunan gelen kutusunu incelemeye koyulur. Kullanıcı ilgili e-postada bulunan html sayfasına gittiği takdirde, saldırgan ilgili havale işleminde gönderilmiş olan parayı kendine yönlendirmiş olacaktır.



csrf.png



F3beZqk.png


CSRF Nerelerde Bulunur

Uygulamaya giden isteklerin hangi kaynaktan ve nasıl gönderildiğinin kontrol edilmeyen (Genellikle GET Requestleri ve SESSION işlemlerinin doğru kontrol edilememesi gibi durumlarda) sistemlerde bu zafiyet meydana gelir.

627901d8ac94b8674707f053_CSRF-blog-image-1536x1024.jpeg

F3beZqk.png


CSRF Zafiyetinde Alınabilecek Önlemler

Token Kullanımı

Kullanıcıya her oturum için random ve benzersiz “token” bilgisi verilir.

Get Metodu Yerine Post Metodu Kullanımı

Kullanıcıdan alınan önemli veriler POST metodu ile alınmalıdır.

CAPTCHA Kullanımı

Bir web formunda captcha (Completely Automated Public Turing test to tell Computers and Humans Apart) bilgisi doğru girilmediği sürece işlem gerçekleştirilemeyeceği için “CSRF” saldırısına karşı alınacak bir önlem niteliğindedir.

F3beZqk.png


Konuyu yazarken bu kaynaktan yardım aldım.

F3beZqk.png


Konuyu okuduğunuz için teşekkür ederim. Umarım bu zafiyeti bir nebzede olsa anlamışsınız.

ocgh09a.gif
TURK HACK TEAM
ocgh09a.gif
yararlı bir konu olmuş ellerine sağlık
 

hoaydar

Ar-Ge Ekibi
18 Ocak 2023
493
424
/system32
yararlı bir konu olmuş ellerine sağlık
Eline sağlık, keşke csrf açığına güzel bir örnek verilseydi, nasıl bulunur, nasıl tetiklenir diye, bu konuda gösterilmediği için buraya bir konu bırakıyorum, ilgisi olan arkadaşlar inceleyebilir.

Konu: https://www.turkhackteam.org/konular/csrf-acigi-analizi-pornmd-com.2034652/
Teşekkür ederim @Lescobar dostum siberatay üzerinde csrf eğitimi vermiştim orada ctf çözmüştüm bu zafiyetle alakalı
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.