"owasp-top-10" etiketli 2 yazı.
SQL Injection, kullanıcı girdisinin doğrudan veritabanı sorgusuna yapıştırıldığı her noktada veritabanının çalınmasına, silinmesine veya değiştirilmesine yol açan klasik ama hâlâ ölümcül bir web zafiyetidir. Bu yazıda kör (blind) SQLi'nin zaman (time-based) ve mantık (boolean-based) tabanlı varyasyonlarını, hata tabanlı (error-based) sömürüyü ve Burp Suite ile SQLMap'in pratik kullanımını laboratuvar notlarımdan yola çıkarak ele alıyorum.
SSRF (Server-Side Request Forgery — Sunucu Taraflı İstek Sahteciliği), bir saldırganın sunucuyu kandırarak onun adına başka adreslere istek attırdığı bir web zafiyetidir. Özellikle bulut (cloud) ortamlarında yıkıcıdır: sunucunun eriştiği gizli "metadata" adresleri üzerinden kimlik bilgileri (credentials) çalınabilir ve dev veri ihlallerine kapı aralanır. Bu rehberde SSRF'in ne olduğunu, türlerini, neyi hedeflediğini, nasıl test edildiğini ve nasıl önlendiğini başlangıç seviyesinden, adım adım anlatıyoruz.