Веб-уязвимости: клиентская и серверная части
Веб-пентест охватывает уязвимости как клиентской, так и серверной частей.
Клиентская часть:
•
XSS (хранимые, отраженные, DOM-based) — выполнение кода в браузере жертвы
• Понимание DOM и JavaScript для поиска уязвимостей
Серверная часть:
•
SQL-инъекции — ручная эксплуатация и автоматизация через
sqlmap
•
XXE-инъекции — извлечение файлов через XML-парсеры
•
LFI/RFI — включение локальных и удалённых файлов
•
CSRF — подделка межсайтовых запросов
Для успешного поиска этих уязвимостей необходимо понимание работы веб-приложений: браузера, HTTP-протокола, серверных технологий.
Выявляйте веб-уязвимости профессионально с
Riqli
Обсуждение 16
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram