Previous Next
Bağla

Saytların təhlükəsizliyini necə qorumalı?

13-12-2017 10:37
Saytların təhlükəsizliyini necə qorumalı?

“CROSS SITE INCLUDE” - elektron informasiya resurslarında son zamanlar çox aktual və diqqətdən yayınan təhlükəsizlik riskidir.

Xeberler.az-ın məlumatına görə, bu barədə Kompüter İnsidentlərinə qarşı Mübarizə Mərkəzi (CERT) xəbərdarlıq edib.

Qeyd edilib ki,  “CROSS SITE INCLUDE” təhlükəsizlik boşluğunun nümunə əsasında izahının verilməsi boşluğun istifadə mexanizminin anlaşılması baxımından faydalı olacaq. Bu şərti A veb saytının hər hansı B saytında yerləşdirilmiş aktiv elementini (javascript, css və s) öz kontentində çağırıb.

Nəticədə A veb saytına daxil olmuş istifadəçinin brauzeri bu kontenti A saytından deyil, kənar B saytından yükləyərək istifadəçi brauzerində icra etmiş olur. Veb saytlarda istifadə edilən sayğac sistemləri, jquery javascript kitabxanalarının müxtəlif saytlardan çağırılması (o cümlədən CDN), müxtəlif növ tərəfdaş tipli reklamlar - bu təhlükəsizlik riskinə yol açan başlıca səbəblərdəndir. 

Risk nədən ibarətdir?

İnformasiya resursu üzərindən bu yolla çağırılan javascript məqsədyönlü şəkildə redaktə edilməklə A saytı kontentində başlıca olaraq aşağıdakı manipulyasilara səbəb ola bilər:

-Saytın kontentinin dəyişdirilməsinə (persistent client side defacement);

-Sayt ziyarətçilərinin yoluxdurulmasına;

-Sayt ziyarətçilərinin müxtəlif kənar internet resurslarına yönləndirilməsinə;

-Saytın kontentində vizual olaraq görünən və görünməyən gizli reklamların yayımlanmasına;

-Axtarış sistemlərində saytın müxtəlif manipulyasiya edici sözlərlə qeydə alınması;

-Sayt ziyarətçilərinin kompüterlərinin özlərinin də xəbəri olmadan kripto-mayninq proseslərində iştirakına və s.

Mərkəz məsələ ilə bağlı araşdırma aparıb. Nəticələr barədə qeyd edilib:

“CROSS SITE INCLUDE” - təhlükəsizlik riskini informasiya resursuna hücum aspektindən qiymətləndirilməsi:

Fakt1. Hücum ediləcək hədəf sayt - əsas “site.example” informasiya resursudur. İnformasiya resursunun təhlükəsizliyi çox yüksək səviyyədə təşkil olunduğundan həmin resursa birbaşa müdaxilə cəhdləri uğursuzdur. 

Fakt2. Hədəf informasiya resursu boşluğu olan kənar “saygac.example” saytından “saygac.example/saygac.php” - sayğac faylını öz kodunda icra edir.

Nəticədə hücumu həyata keçirmək istəyən xaker əsas informasiya resursuna birbaşa müdaxilə edə bilmədiyindən müdaxiləni “saygac.example” saytına edir və həmin saytdakı  “saygac.example/saygac.php” faylını manipulyasiya edərək istədiyinə nail olur. 

Hücum həyata keçirən şəxsin “saygac.example” saytına bu və ya digər yolla (insan səhvi, dayanıqsız şifrə, yenilənməmiş veb/server proqram təminatı, veb proqram təminatında təhlükəsizlik çatışmazlığı və s. səbəblərindən) uğurla müdaxilə etməsi.

Bununla hücum həyata keçirən şəxs əslində çox uğurlu və perspektivli nəticələr əldə edəcək:

“saygac.example” saytından minlərlə sayt istifadə edir. Kütləvi şəkildə digər saytlarda müdaxilə əldə edilir və bu saytların ziyarətçilərinin müxtəlif növ bədniyyətli proqram təminatları yoluxdurulması daha asan başa gəlir.

 Bunun üçün sadəcə olaraq saygac.php skriptini redaktə etməsi lazımdır.

Minlərlə saytlara tək-tək hücum həyata keçirməkdənsə “saygac.example” saytına müdaxilə etmək daha asandır və daha perspektivlidir.

Hakerin sayğac kimi ümumi istifadə üçün ayrılmış xidmətlərə müdaxilə etməsi, bu xidmətlərdən istifadə edən minlərlə informasiya resursunu onların təhlükəsizlik səviyyəsindən və qorunmasından asılı olmayaraq ani hücumla üz-üzə qoyur.

Bu səbəbdən də CERT.GOV.AZ bütün dövlət orqanlarına, həmçinin kritik infrastrukturlara öz informasiya resurslarında kənar kodların (sayğac, yarışların scriptlə icra olunan logosu, reklam, statistika, jquery, kənardan icra olunan modullar və s.) icrasına yol verilməməsini tövsiyyə edir və onları belə təhlükələrə qarşı diqqətli olmağa çağırır.

Xeberler.az

 

 

ŞƏRHLƏR
OXŞAR XƏBƏRLƏR
“Google Chrome” veb-brauzerində boşluq aşkarlanıb

“Google Chrome” veb-brauzerində boşluq aşkarlanıb

19-04-2023
Elektron poçt sisteminə edilən fişinq hücumlarının sayı artıb

Elektron poçt sisteminə edilən fişinq hücumlarının sayı artıb

02-11-2020
Kiber hücumlar necə həyata keçirilir?

Kiber hücumlar necə həyata keçirilir?

08-02-2019
Kiberhücumlarla əlaqədar Elektron Təhlükəsizlik Xidmətinin məlumatı              

Kiberhücumlarla əlaqədar Elektron Təhlükəsizlik Xidmətinin məlumatı             

09-08-2022
Azərbaycanda internet istifadəçiləri üçün təhlükə var

Azərbaycanda internet istifadəçiləri üçün təhlükə var

22-10-2015
“Google Chrome” brauzerində iki təhlükəsizlik boşluğu aşkar edilib

“Google Chrome” brauzerində iki təhlükəsizlik boşluğu aşkar edilib

01-10-2021
Elektron Təhlükəsizlik Mərkəzi internet istifadəçilərinə müraciət etdi

Elektron Təhlükəsizlik Mərkəzi internet istifadəçilərinə müraciət etdi

07-04-2015
“Google” “Chrome”da 23 ildir mövcud olan boşluğu aradan qaldırıb

“Google” “Chrome”da 23 ildir mövcud olan boşluğu aradan qaldırıb

15-04-2025
Elektron Təhlükəsizlik Mərkəzi bloqçuları xəbərdar edib

Elektron Təhlükəsizlik Mərkəzi bloqçuları xəbərdar edib

07-01-2016
ETX: Yerli təşkilatlardan birinə aid veb-resursa kiberhücum edilib

ETX: Yerli təşkilatlardan birinə aid veb-resursa kiberhücum edilib

10-04-2026
AZƏRBAYCANDA İNTERNET SƏHİFƏ BİZNESİ YAYILIR

AZƏRBAYCANDA İNTERNET SƏHİFƏ BİZNESİ YAYILIR

12-01-2009
Saytlarda hakerin şifrəyə müdaxilə müddətini öyrənmək mümkün olacaq

Saytlarda hakerin şifrəyə müdaxilə müddətini öyrənmək mümkün olacaq

25-12-2015
İcra Hakimiyyətində kompüterlərin zərərvericilərə yoluxma halı aşkarlanıb

İcra Hakimiyyətində kompüterlərin zərərvericilərə yoluxma halı aşkarlanıb

16-05-2024
MEDİA: Kütləvi kiberhücumu ölkəmizin informasiya təhlükəsizliyinə təhdiddir

MEDİA: Kütləvi kiberhücumu ölkəmizin informasiya təhlükəsizliyinə təhdiddir

20-02-2025
XRİTDX kiberhücumlar barədə məlumat yayıb

XRİTDX kiberhücumlar barədə məlumat yayıb

21-05-2025
Azərbaycanda 90 dövlət qurumu informasiya təhlükəsizliyi təlimatını hazırlayıb

Azərbaycanda 90 dövlət qurumu informasiya təhlükəsizliyi təlimatını hazırlayıb

02-11-2022
"Red Wolf" haker-aktivist qruplaşması Azərbaycanı da hədəf alıb

"Red Wolf" haker-aktivist qruplaşması Azərbaycanı da hədəf alıb

03-10-2025
Şəki Regional Elmi Mərkəzin saytı yeniləndi

Şəki Regional Elmi Mərkəzin saytı yeniləndi

03-07-2017
Şifrənin təhlükəsizlik səviyyəsini müəyyənləşdirən xidmət istifadəyə verilib

Şifrənin təhlükəsizlik səviyyəsini müəyyənləşdirən xidmət istifadəyə verilib

23-12-2015
Azərbaycanın enerji sektoruna yönəlmiş kiberhücum araşdırılıb

Azərbaycanın enerji sektoruna yönəlmiş kiberhücum araşdırılıb

16-05-2026
Kiberhücuma məruz qalmış az. kodlu resursların sayı açıqlanıb

Kiberhücuma məruz qalmış az. kodlu resursların sayı açıqlanıb

26-01-2023
Hakerlər artıq süni intellekti süni intellektə qarşı istifadə edir

Hakerlər artıq süni intellekti süni intellektə qarşı istifadə edir

05-04-2025
CYBERO Kibertəhlükəsizlik Mərkəzi .az zonası üzrə kiber hücumların monitorinqini aparıb

CYBERO Kibertəhlükəsizlik Mərkəzi .az zonası üzrə kiber hücumların monitorinqini aparıb

05-01-2019
Bu qurumlar bank sektorunu kibertəhlükələrdən qoruyacaq

Bu qurumlar bank sektorunu kibertəhlükələrdən qoruyacaq

18-12-2017





sorğu
İT mütəxəssislər iş yerlərini hansı meyarlar əsasında seçir ?
  • Şirkətin yüksək statusuna görə
  • İşin, layihənin xarakterinə görə
  • Əmək müqaviləsinin olmasına görə
  • Yüksək əmək haqqına, mükafatlara və digər güzəştlərə görə
  • Gələcək karyerası üçün əhəmiyyət kəsb etdiyinə görə
  • Maraqlı, işgüzar kollektivə görə