آشنایی با متدولوژی Burp Suite – بخش پنجم

در این بخش از مجموعه آشنایی با متدولوژی Burp Suite به بخش پنجم از این متدولوژی که مربوط به بررسی Sensitive Data Exposure Issues می باشد، می پردازیم.

آسیب‌پذیری‌های Sensitive Data Exposure زمانی رخ می‌دهند که یک برنامه وب به اندازه کافی از اطلاعات حساس در برابر افشای مهاجمان محافظت نکند. این می‌تواند شامل اطلاعاتی مانند داده‌های کارت اعتباری، سابقه پزشکی، توکن‌های نشست یا سایر اعتبارنامه‌های احراز هویت باشد.

اغلب گفته می‌شود که رایج ترین نقص، عدم رمزگذاری داده‌ها است. یکی از نمونه‌های این آسیب‌پذیری، ارسال کلمه عبور با متن واضح یا ClearText است. این یکی از آسیب‌پذیری‌های بسیاری است که توسط Burp Scanner شناسایی می‌شود.

در این مثال نحوه استفاده از اسکنر برای بررسی عملکرد صفحه لاگین را نشان خواهیم داد. صفحه لاگین از نسخه قدیمی و آسیب‌پذیر «وردپرس» گرفته شده است.

نسخه وردپرس آسیب‌پذیر، مربوط به OWASP’s Broken Web Application Project است.

ابتدا، اطمینان حاصل کنید کهBurp به درستی با مرورگر شما پیکربندی شده‌است. در تب Burp Proxy، اطمینان حاصل کنید که در بخشProxy و تب Intercept، عبارتIntercept is off نمایش داده شده باشد.

به بخش لاگین از اپلیکیشن مراجعه نمایید

به “Burp” برگردید.
در بخشProxy و تب Intercept، اطمینان حاصل نمایید کهIntercept is on تنظیم شده باشد.

در ادامه جزئیات مربوط به لاگین را وارد نموده و بر رویLogin کلیک نمایید.

به Burp Suite برگردید.
جزئیات مربوط به درخواست در بخش Proxy و قسمت Intercept قابل مشاهده خواهد بود. در این بخش بر روی درخواست راست کلیک نموده و در منو باز شده، بر روی Do an active scan کلیک نمایید.

نتایج مربوط به اسکن در قسمت Site map در بخش Target قابل مشاهده می‌باشد.
در این مثال، Scanner، یک آسیب‌پذیری را در اپلیکیشن با عنوان Cleartext submission of password شناسایی نموده است.

با کلیک بر روی آن، شما می‌توانید توضیحات مربوط به این آسیب‌پذیری و پیشنهادات مربوط به رفع آن را در قسمت Advisory مشاهده نمایید. همچنین درخواست ارسال شده و پاسخ دریافت شده نیز در این قسمت، قابل مشاهده می‌باشد.

قسمت Scanner در ابزار Burp Suite امکان شناسایی انواع مصادیق مربوط به افشای اطلاعات، مانند کلیدهای SSH، شماره کارت های اعتباری، آدرس های ایمیل و موارد مشابه را دارد.

درباره نویسنده: احسان نیک آور

ممکن است دوست داشته باشید