• 16-06-2021, 15:45:00
    #1
    Merhabalar, maillerimi kontrol ettiğimde birisi mail atmış

    Merhaba İyi Çalışmalar, İsmim semih Freelancer olarak web güvenliği, Ağ güvenliği, Mobil uygulama testleri yapmaktayım. xxxxx. com Web adresinde güvenlik derecesi açısında High level olan bir zaafiyete rastladım basit bir sorgu yaparak zaafiyete rastladım. Zaafiyetin adı Reflected Xss zaafiyetidir. Bu zaafiyet ile kullanıcı bilgileri oturum bilgileri Cookiler elde edilerek sistemi kullanan kullanıcı ne tür düzeydeyse sisteme o şekilde giriş yapılabilir örnek olarak Admin girişi yapılabilir veya müşteri girişi yapılabilir veriler incelenebilir. Admin girişi yapılabilirse sistemde Shell çalıştırma yoluna gidilebilir. Shell çalıştırıldıktan sonra sistemde tam yetki edilebilir veritabanına bağlanabilir. ve Sistem dosyalarında düzenleme yapabilir.
    Bu tür durumlar için ödüllendirme veya destek çalışmanız varmı bilmek isterim. Zaafiyetin detayları için geri dönüşlerinizi bekliyorum iyi çalışmalar dilerim.

    Şöyle bir durum var siteyi tamamen html olarak yaptım html tema üzerinden düzenleme yaptım. Admin girişi yok her hangi bir db veritabanına bağlı değil. Bu durumda bana bunun zararı ne olabilir? Aslı var mıdır? Kafama takıldı.
  • 16-06-2021, 15:46:35
    #2
    Dediğiniz gibi bir altyapıda yazılıma bunu yazmışsa arkadaş lamer olma olasılığı yüksek bir ihtimal
  • 16-06-2021, 15:48:03
    #3
    sezgin adlı üyeden alıntı: mesajı görüntüle
    Dediğiniz gibi bir altyapıda yazılıma bunu yazmışsa arkadaş lamer olma olasılığı yüksek bir ihtimal
    Zaten siteye bir yazı eklemek istediğimde hosting hesabıma girip oradan cpanele bağlanıp ftp ye girip html dosyası üzerinden html ile düzenliyorum. Sanırım dediğiniz gibi lamer işi.
  • 16-06-2021, 15:48:06
    #4
    mavikorku adlı üyeden alıntı: mesajı görüntüle
    Merhabalar, maillerimi kontrol ettiğimde birisi mail atmış

    Merhaba İyi Çalışmalar, İsmim semih Freelancer olarak web güvenliği, Ağ güvenliği, Mobil uygulama testleri yapmaktayım. xxxxx. com Web adresinde güvenlik derecesi açısında High level olan bir zaafiyete rastladım basit bir sorgu yaparak zaafiyete rastladım. Zaafiyetin adı Reflected Xss zaafiyetidir. Bu zaafiyet ile kullanıcı bilgileri oturum bilgileri Cookiler elde edilerek sistemi kullanan kullanıcı ne tür düzeydeyse sisteme o şekilde giriş yapılabilir örnek olarak Admin girişi yapılabilir veya müşteri girişi yapılabilir veriler incelenebilir. Admin girişi yapılabilirse sistemde Shell çalıştırma yoluna gidilebilir. Shell çalıştırıldıktan sonra sistemde tam yetki edilebilir veritabanına bağlanabilir. ve Sistem dosyalarında düzenleme yapabilir.
    Bu tür durumlar için ödüllendirme veya destek çalışmanız varmı bilmek isterim. Zaafiyetin detayları için geri dönüşlerinizi bekliyorum iyi çalışmalar dilerim.

    Şöyle bir durum var siteyi tamamen html olarak yaptım html tema üzerinden düzenleme yaptım. Admin girişi yok her hangi bir db veritabanına bağlı değil. Bu durumda bana bunun zararı ne olabilir? Aslı var mıdır? Kafama takıldı.
    Site HTML ise, AJAX yok ise para koparmak istiyordur.
    Sitede kullanıcının giriş yapabileceği bir şey var mı, form vb.; eğer yoksa maili önemsemeyebilirsiniz.
  • 16-06-2021, 15:49:58
    #5
    yalinyalniz adlı üyeden alıntı: mesajı görüntüle
    Site HTML ise, AJAX yok ise para koparmak istiyordur.
    Sitede kullanıcının giriş yapabileceği bir şey var mı, form vb.; eğer yoksa maili önemsemeyebilirsiniz.
    Yok Yalın hocam her hangi bir giriş yok sitede üstte de dediğim gibi sitede düzenleme yapmak istediğimde cpanel üzerinden ftp girip html dosyası üzerinden ekleme yapıyorum mesela blog yazısı ekleyeceğim herhangi bir admin paneli v.s yok direk html kod ile yazıp ekliyorum.
  • 16-06-2021, 15:50:31
    #6
    mavikorku adlı üyeden alıntı: mesajı görüntüle
    Yok Yalın hocam her hangi bir giriş yok sitede üstte de dediğim gibi sitede düzenleme yapmak istediğimde cpanel üzerinden ftp girip html dosyası üzerinden ekleme yapıyorum mesela blog yazısı ekleyeceğim herhangi bir admin paneli v.s yok direk html kod ile yazıp ekliyorum.
    O halde dediğim gibi, gülüp geçin hocam
  • 16-06-2021, 16:14:06
    #7
    Muhtemelen bu arkadaş acunetix ile sitenizi taratıp, işlevsiz bir uyarıyı high level zafiyet sandı para koparmak istiyor bariz
  • 16-06-2021, 16:15:35
    #8
    EmreGencaslan adlı üyeden alıntı: mesajı görüntüle
    Muhtemelen bu arkadaş acunetix ile sitenizi taratıp, işlevsiz bir uyarıyı high level zafiyet sandı para koparmak istiyor bariz
    Büyük ihtimalle evet amaç para kopartmak hocam teşekkür ederim bilgi için o dediğiniz programı birde ben deneyeyim