PBI Chłap Krupiński Sprawozdanie Lab2

WOJSKOWA AKADEMIA TECHNICZNA

PODSTAWY BEZPIECZEŃSTWA INFORMACJI

LABORATORIUM NR 2

Prowadzący: mgr inż. Bartosz Kryński

Data: 21.11.2012

Wykonali:
  • Mateusz Chłap I0E1S1

  • Przemysław Krupiński I0E1S1

PRZEBIEG ĆWICZENIA LABORATORYJNEGO

Zadanie 1.

Nasze zadanie polegało na wykryciu podatności strony SuperVeda przy pomocy Wapiti. W tym celu, po uruchomieniu programu, należy użyć komendy:

python wapiti.py "adres strony" -r html

Wyniki skanowanie zapisywane są na dysku w formie pliku html. Oto rezultat skanowania strony SuperVeda:

Rys.1 Fragment raportu podatności strony SuperVeda

Strona ma bardzo wiele różnego rodzaju podatności pozwalających na łatwą manipulację treścią. SQL Injection umożliwia nam wysłanie własnego zapytania do bazy danych SQL strony. Akademickim przykładem, prezentowanym przez prowadzącego, jest w polu użytkownika oraz hasła wpisać " x' OR '1'='1 ". Dzięki temu nasz "użytkownik" i jego "hasło" zawsze zostanie odnalezione w bazie danych , dzięki czemu zostaniemy zalogowani do serwisu.

Cross-site scripting (XSS) to sposób ataku na serwis WWW polegający na osadzeniu w treści atakowanej strony kodu, który wyświetlony innym użytkownikom może doprowadzić do wykonania przez nich niepożądanych akcji. Skrypt umieszczony w zaatakowanej stronie może obejść niektóre mechanizmy kontroli dostępu do danych użytkownika.

Poniżej wynik prób wykorzystania podatności, dokładnie 2 z 6 wykrytych.

Rys.2 Okienko uruchomione zdalnie.

Rys.3 Obniżona cena produktu

Zadanie 2. Stworzenie projektu z zaproponowanymi strefami bezpieczeństwa przedsiębiorstwa.

Legenda:

Świat’ –Sieć Internet

Płonąca ściana’ – Firewall

Cylinder’ – baza danych

Sieć komputerów’ – sieć lokalna

Przekreślony pistolet’ – strefa zdemilitaryzowana DMZ

DMZ = poczta oraz nasz Web.

Strefa Źródłowa Strefa Docelowa Port Źródłowy Port Docelowy Akcja
Internet LAN ANY ANY OK
Internet BD ANY ANY Block
Internet Web ANY 443 OK
Internet Mail ANY 995 OK
Mail Internet 465 ANY OK
Web Internet 443 ANY OK
BD Internet ANY ANY Block
LAN Internet ANY ANY OK
LAN BD ANY ANY Block
LAN Web ANY 443 OK
LAN Mail ANY 995 OK
Mail LAN 465 ANY OK
Web LAN 443 ANY OK
BD LAN ANY ANY Block
BD Web ANY 443 OK
BD Mail Any 995 Block
Mail BD 465 ANY Block
Web BD 443 ANY OK
Mail Web ANY ANY OK
Web Mail ANY ANY OK

Tab.1 Tabela przedstawiająca przesył między strefami bezpieczeństwa.

Wnioski:

Nasuwa się myśl, iż wszystkie strony współpracujące z dowolną bazą danych powinny skupić się na wyeliminowaniu możliwości ataków typu SQL Injection. Ogólnym zaś problemem okazuje się XSS (Cross Site Scripting). Obie te luki mogą zostać skutecznie wyeliminowane poprzez zastosowanie parserów analizujących wprowadzane przez użytkownika dane zaś sam użytkownik powinien posiadać oprogramowanie antywirusowe działające aktywnie (ochrona przed większością ataków XSS czy też złośliwymi skryptami JS).


Wyszukiwarka

Podobne podstrony:
Badanie wyplywu cieczy ze zbior sprawozdanie z lab2 id 631079 (2)
Sprawozdanie lab2
sprawozdanie lab2?bugger(2)12345678
Sprawozdanie lab2
Sprawozdanie LAB2
Sprawozdanie Lab2 AIM
Mechanika płynów sprawozdanie z lab2
Sprawozdanie lab2, Elektrotechnika
PBI Machul, Urbanek Sprawozdanie PBI 2
Badanie wypływu cieczy ze zbiornika Mechanika płynów sprawozdanie z lab2
Sprawozdanie lab2 Żołądkiewicz&Szatara
Sprawozdanie Lab2
Badanie wyplywu cieczy ze zbior sprawozdanie z lab2 id 631079 (2)
sprawozdanie lab2
Sprawozdanie Lab2
sw sprawozdanie lab2 v3(1)
sw sprawozdanie lab2 v4(1)
sprawozdanie lab2

więcej podobnych podstron