Web Uygulama Sızma Testinde Sık Karşılaştığımız Zafiyetler
Web uygulamaları, kurumların dış dünyaya açılan en geniş yüzeyidir. Sızma testlerinde tekrar tekrar karşımıza çıkan bazı zafiyet türleri var; ilginç olan, bunların çoğunun "bilinmeyen" değil, gözden kaçan hatalar olması.
1. Yetkilendirme kusurları (IDOR / BOLA)
En sık ve en etkili bulgulardan biri. Kullanıcı, kendisine ait olmayan bir kaydın numarasını (/siparis/1042 → /siparis/1043) değiştirerek başkasının verisine erişebiliyorsa, kimlik doğrulama güçlü olsa bile veri sızar. Yetkilendirme, her istekte nesne düzeyinde doğrulanmalıdır.
2. Kimlik doğrulama ve oturum yönetimi
Zayıf parola politikaları, tahmin edilebilir oturum belirteçleri, çıkışta geçersizleşmeyen token'lar ve eksik çok faktörlü doğrulama... Bu alan, saldırganın "ön kapıyı" denediği yerdir.
3. Enjeksiyon
SQL/NoSQL enjeksiyonu klasik olsa da hâlâ görülür. Bunun yanında sunucu tarafı şablon enjeksiyonu (SSTI) ve komut enjeksiyonu, modern çatılarda beklenmedik yerlerden çıkabilir. Kural basittir: kullanıcı girdisine asla güvenme, parametrelendir.
4. İş mantığı hataları
Otomatik tarayıcıların yakalayamadığı, en "insani" zafiyetler bunlar. Bir indirim kodunun sınırsız uygulanması, negatif adet ile ödeme tutarını düşürme, çok adımlı bir akışın araya girilerek atlanması... İş mantığı, ancak uygulamayı anlayan bir test uzmanı tarafından kırılabilir.
5. Güvenlik yapılandırması ve eski bileşenler
Eksik güvenlik başlıkları, açık hata mesajları, varsayılan kimlik bilgileri ve bilinen zafiyet içeren (CVE) güncel olmayan kütüphaneler. Görünüşte küçük, sömürüldüğünde büyük.
Otomasyon başlangıçtır, bitiş değil
Tarayıcılar bilinen kalıpları hızla bulur; ama yetkilendirme ve iş mantığı gibi bağlama dayalı zafiyetleri manuel test ortaya çıkarır. İyi bir sızma testi, ikisini birleştirir: otomasyonun hızı + insanın yargısı.
Bulguları önceliklendirilmiş, kanıtlı ve düzeltilebilir biçimde raporlamak, testin kendisi kadar önemlidir.
Altyapınızı gerçek bir teste sokmaya hazır mısınız?
KatreNetworks ile yetkili ve kontrollü güvenlik testi için teklif alın.
Ücretsiz Teklif Alın