Previous Next
Bağla

Saytların təhlükəsizliyini necə qorumalı?

13-12-2017 10:37
Saytların təhlükəsizliyini necə qorumalı?

“CROSS SITE INCLUDE” - elektron informasiya resurslarında son zamanlar çox aktual və diqqətdən yayınan təhlükəsizlik riskidir.

Xeberler.az-ın məlumatına görə, bu barədə Kompüter İnsidentlərinə qarşı Mübarizə Mərkəzi (CERT) xəbərdarlıq edib.

Qeyd edilib ki,  “CROSS SITE INCLUDE” təhlükəsizlik boşluğunun nümunə əsasında izahının verilməsi boşluğun istifadə mexanizminin anlaşılması baxımından faydalı olacaq. Bu şərti A veb saytının hər hansı B saytında yerləşdirilmiş aktiv elementini (javascript, css və s) öz kontentində çağırıb.

Nəticədə A veb saytına daxil olmuş istifadəçinin brauzeri bu kontenti A saytından deyil, kənar B saytından yükləyərək istifadəçi brauzerində icra etmiş olur. Veb saytlarda istifadə edilən sayğac sistemləri, jquery javascript kitabxanalarının müxtəlif saytlardan çağırılması (o cümlədən CDN), müxtəlif növ tərəfdaş tipli reklamlar - bu təhlükəsizlik riskinə yol açan başlıca səbəblərdəndir. 

Risk nədən ibarətdir?

İnformasiya resursu üzərindən bu yolla çağırılan javascript məqsədyönlü şəkildə redaktə edilməklə A saytı kontentində başlıca olaraq aşağıdakı manipulyasilara səbəb ola bilər:

-Saytın kontentinin dəyişdirilməsinə (persistent client side defacement);

-Sayt ziyarətçilərinin yoluxdurulmasına;

-Sayt ziyarətçilərinin müxtəlif kənar internet resurslarına yönləndirilməsinə;

-Saytın kontentində vizual olaraq görünən və görünməyən gizli reklamların yayımlanmasına;

-Axtarış sistemlərində saytın müxtəlif manipulyasiya edici sözlərlə qeydə alınması;

-Sayt ziyarətçilərinin kompüterlərinin özlərinin də xəbəri olmadan kripto-mayninq proseslərində iştirakına və s.

Mərkəz məsələ ilə bağlı araşdırma aparıb. Nəticələr barədə qeyd edilib:

“CROSS SITE INCLUDE” - təhlükəsizlik riskini informasiya resursuna hücum aspektindən qiymətləndirilməsi:

Fakt1. Hücum ediləcək hədəf sayt - əsas “site.example” informasiya resursudur. İnformasiya resursunun təhlükəsizliyi çox yüksək səviyyədə təşkil olunduğundan həmin resursa birbaşa müdaxilə cəhdləri uğursuzdur. 

Fakt2. Hədəf informasiya resursu boşluğu olan kənar “saygac.example” saytından “saygac.example/saygac.php” - sayğac faylını öz kodunda icra edir.

Nəticədə hücumu həyata keçirmək istəyən xaker əsas informasiya resursuna birbaşa müdaxilə edə bilmədiyindən müdaxiləni “saygac.example” saytına edir və həmin saytdakı  “saygac.example/saygac.php” faylını manipulyasiya edərək istədiyinə nail olur. 

Hücum həyata keçirən şəxsin “saygac.example” saytına bu və ya digər yolla (insan səhvi, dayanıqsız şifrə, yenilənməmiş veb/server proqram təminatı, veb proqram təminatında təhlükəsizlik çatışmazlığı və s. səbəblərindən) uğurla müdaxilə etməsi.

Bununla hücum həyata keçirən şəxs əslində çox uğurlu və perspektivli nəticələr əldə edəcək:

“saygac.example” saytından minlərlə sayt istifadə edir. Kütləvi şəkildə digər saytlarda müdaxilə əldə edilir və bu saytların ziyarətçilərinin müxtəlif növ bədniyyətli proqram təminatları yoluxdurulması daha asan başa gəlir.

 Bunun üçün sadəcə olaraq saygac.php skriptini redaktə etməsi lazımdır.

Minlərlə saytlara tək-tək hücum həyata keçirməkdənsə “saygac.example” saytına müdaxilə etmək daha asandır və daha perspektivlidir.

Hakerin sayğac kimi ümumi istifadə üçün ayrılmış xidmətlərə müdaxilə etməsi, bu xidmətlərdən istifadə edən minlərlə informasiya resursunu onların təhlükəsizlik səviyyəsindən və qorunmasından asılı olmayaraq ani hücumla üz-üzə qoyur.

Bu səbəbdən də CERT.GOV.AZ bütün dövlət orqanlarına, həmçinin kritik infrastrukturlara öz informasiya resurslarında kənar kodların (sayğac, yarışların scriptlə icra olunan logosu, reklam, statistika, jquery, kənardan icra olunan modullar və s.) icrasına yol verilməməsini tövsiyyə edir və onları belə təhlükələrə qarşı diqqətli olmağa çağırır.

Xeberler.az

 

 

ŞƏRHLƏR
OXŞAR XƏBƏRLƏR

“Google Chrome” veb-brauzerində boşluq aşkarlanıb

19-04-2023

Elektron poçt sisteminə edilən fişinq hücumlarının sayı artıb

02-11-2020

Kiber hücumlar necə həyata keçirilir?

08-02-2019

Kiberhücumlarla əlaqədar Elektron Təhlükəsizlik Xidmətinin məlumatı             

09-08-2022

Azərbaycanda internet istifadəçiləri üçün təhlükə var

22-10-2015

“Google Chrome” brauzerində iki təhlükəsizlik boşluğu aşkar edilib

01-10-2021

Elektron Təhlükəsizlik Mərkəzi internet istifadəçilərinə müraciət etdi

07-04-2015

“Google” “Chrome”da 23 ildir mövcud olan boşluğu aradan qaldırıb

15-04-2025

Elektron Təhlükəsizlik Mərkəzi bloqçuları xəbərdar edib

07-01-2016

ETX: Yerli təşkilatlardan birinə aid veb-resursa kiberhücum edilib

10-04-2026

AZƏRBAYCANDA İNTERNET SƏHİFƏ BİZNESİ YAYILIR

12-01-2009

Saytlarda hakerin şifrəyə müdaxilə müddətini öyrənmək mümkün olacaq

25-12-2015

İcra Hakimiyyətində kompüterlərin zərərvericilərə yoluxma halı aşkarlanıb

16-05-2024

XRİTDX kiberhücumlar barədə məlumat yayıb

21-05-2025

MEDİA: Kütləvi kiberhücumu ölkəmizin informasiya təhlükəsizliyinə təhdiddir

20-02-2025

Azərbaycanda 90 dövlət qurumu informasiya təhlükəsizliyi təlimatını hazırlayıb

02-11-2022

"Red Wolf" haker-aktivist qruplaşması Azərbaycanı da hədəf alıb

03-10-2025

Şəki Regional Elmi Mərkəzin saytı yeniləndi

03-07-2017

Şifrənin təhlükəsizlik səviyyəsini müəyyənləşdirən xidmət istifadəyə verilib

23-12-2015

Kiberhücuma məruz qalmış az. kodlu resursların sayı açıqlanıb

26-01-2023

Hakerlər artıq süni intellekti süni intellektə qarşı istifadə edir

05-04-2025

CYBERO Kibertəhlükəsizlik Mərkəzi .az zonası üzrə kiber hücumların monitorinqini aparıb

05-01-2019

Bu qurumlar bank sektorunu kibertəhlükələrdən qoruyacaq

18-12-2017

HR əməkdaşlarına qarşı yeni kiberhücum dalğası müşahidə olunur

13-03-2026





sorğu
İT mütəxəssislər iş yerlərini hansı meyarlar əsasında seçir ?
  • Şirkətin yüksək statusuna görə
  • İşin, layihənin xarakterinə görə
  • Əmək müqaviləsinin olmasına görə
  • Yüksək əmək haqqına, mükafatlara və digər güzəştlərə görə
  • Gələcək karyerası üçün əhəmiyyət kəsb etdiyinə görə
  • Maraqlı, işgüzar kollektivə görə