Արգելափակման տրամաբանության խոցելիություն. վստահություն հաճախորդի կողմից տրամադրված տվյալներին
Անվտանգության վերջին միջադեպերից մեկի ժամանակ հաճախորդի մոտ գործարկվել է IP-հասցեով արգելափակման կանոն՝ տասը անհաջող մուտքի փորձից հետո: Այնուամենայնիվ, համակարգը սկսել է սխալմամբ արգելափակել այն հասցեները, որոնցից հարցումներ չեն եղել, ներառյալ չերթուղղվող տիրույթները: Պատճառն այն էր, որ համակարգը որպես IP-հասցեի աղբյուր օգտագործում էր հենց հաճախորդի կողմից հարցման վերնագրերում փոխանցված տվյալները: Փոխանակ հիմնվելու իրական միացման հասցեի վրա, համակարգը վստահում էր այն տեղեկատվությանը, որը հաճախորդը կարող էր կեղծել: Այս դեպքը ընդգծում է օգտատիրոջ կողմից ստացված տվյալների ստուգման և վստահելի վերնագրերի (օրինակ՝ պրոքսիի հետ ճիշտ կազմաձևված X-Forwarded-For) օգտագործման կարևորությունը: Հաճախորդի տվյալներին առանց պատշաճ ստուգման վստահելը դիզայներական դասական սխալ է, որը կարող է հանգեցնել օրինական օգտատերերի սպասարկման մերժմանը կամ անվտանգության մեխանիզմների շրջանցմանը:
This is a summary. Read the full article at the original source:
HabrԿապակցված
LG հեռուստացույցները սկանավորում են տեղական ցանցերը՝ միացված սարքերը հայտնաբերելու համար
Gamers Nexus-ի և Level1Techs-ի անվտանգության հետազոտողները մտահոգություն են հայտնել LG հեռուստացույցների գաղտնիության քաղաքականության վերաբերյալ: Հետա…
Microsoft-ը թողարկել է իր պատմության մեջ ամենամեծ թարմացումների փաթեթը՝ շտկելով Windows օպերացիոն համակարգի և այլ ծրագրերի առնվազն 974 անվտանգության խ…
Microsoft-ի վերջին Patch Tuesday թարմացումը սահմանել է նոր ռեկորդ՝ լուծելով 974 խոցելիություն և ազդեցություն (CVE): Այս հսկայական թողարկումն ընդգծում…



