La grande évasion

Magazine
Marque
MISC
HS n°
Numéro
4
Mois de parution
octobre 2011
Domaines


Résumé

Attaquer un serveur web est simple, en principe. Il est toutefois rare de nos jours de tomber sur une application qui ne dispose d'aucune protection. Qu'il s'agisse d'équipements de sécurité tels que des Web Application Firewall ou de filtres directement codés dans l'application, la plupart des attaques par injection resteront inefficaces. Sauf si...


1. L'approche

1.1 Spectre de cet article

Il existe de nombreux types d'attaques et pour chacune de ces attaques, différentes techniques d'évasion. Il existe des livres entiers sur ce sujet que nous ne pourrons, hélas, traiter ici de manière exhaustive. Toutefois, la grande majorité des techniques reposent sur des fondamentaux communs.

Joignons donc l'utile à l'utile en traitant d'une part ces fondamentaux et d'autre part leur mise en application sur les attaques les plus pertinentes : les injections JavaScript (XSS) et les injections SQL. Ce dernier point est important dans la mesure où un autre vecteur d'évasion est tout simplement fourni par l'application elle-même sous la forme d'applet, d'applications flash ou Silverlight, qui obfusquent d'elles-mêmes les données transmises à l'application...

Une fois les concepts maîtrisés et appliqués à ces deux familles d'attaques, leur transcription sera laissée comme exercice au lecteur curieux et...

Cet article est réservé aux abonnés. Il vous reste 96% à découvrir.
à partir de 21,65€ HT/mois/lecteur pour un accès 5 lecteurs à toute la plateforme
J'en profite


Articles qui pourraient vous intéresser...

Migrez de iptables vers nftables

Magazine
Marque
Linux Pratique
Numéro
122
Mois de parution
novembre 2020
Domaines
Résumé

Il y a cinq ans, je lisais un premier article sur nftables [1] : l’outil semblait intéressant, mais il n’était pas disponible sur ma machine. En 2019, une distribution majeure, Debian, a basculé sur nftables avec sa version 10 (Buster) [2] : il est donc temps de voir comment migrer du vénérable pare-feu iptables vers son successeur.

Cas pratique sur la sécurisation d'un cluster Kubernetes

Magazine
Marque
MISC
Numéro
112
Mois de parution
novembre 2020
Domaines
Résumé

Cet article présente trois exemples de problèmes de sécurité rencontrés sur des clusters Kubernetes, causés par un manque de maîtrise des applications déployées sur un cluster par ses administrateurs ou par les développeurs des applications s’y exécutant. Nous donnons ensuite des pistes afin de mieux maîtriser et sécuriser ces applications.

Sauvegardez vos données, centralisez vos logs et supervisez votre sécurité

Magazine
Marque
Linux Pratique
HS n°
Numéro
49
Mois de parution
novembre 2020
Domaines
Résumé

Nos serveurs présentent désormais une surface d’attaque réseau maîtrisée et une sécurisation système d’un niveau cohérent avec notre modèle de menaces. De même, le service SSH tournant sur ces serveurs est configuré de manière optimisée. Nous pouvons donc être relativement sereins si nos adversaires sont d’un niveau intermédiaire. Et si malgré toutes ces protections, une attaque comme un rançongiciel réussissait ? Et bien dans ce cas-là, pour l’instant, notre infrastructure serait particulièrement vulnérable. Aucune sauvegarde externalisée. Pas de centralisation des traces. Une supervision sécurité inexistante. Remédions à cette situation afin d’élever le niveau de maturité de la sécurité de notre infrastructure.