Prática de Ataque e Defesa em Rede
Prática de Ataque e Defesa em Rede
Conteúdo da Prática
Nesta prática, exploramos dois tipos principais de ataques cibernéticos: SQL Injection e Cross-Site Scripting (XSS). Utilizamos um ambiente de laboratório SEED para realizar essas atividades.
Ataque SQL Injection: Testamos vulnerabilidades em uma aplicação web de gerenciamento de funcionár ...
Publicado em 9-22 06:04
Prática de Ataque e Defesa em Redes - Relatório da Prática 10
Conteúdo da Prática
1.1 Conteúdo do Experimento
Ataque e Defesa de Injeção SQL:
Familiarização com instruções SQL e revisão de sintaxe.
Injeção SELECT: Exploita vulnerabilidades de validação de entrada em aplicações web para construir instruções maliciosas que contornam a autenticação e acessam o sistema ilegalmente.
Injeção UPDATE: Utiliza u ...
Publicado em 9-6 05:41
Configurando o Suricata para Identificar Tráfego de Ataques HTTP
Editando o arquivo classification.config, adicione as seguintes categorisa para o protocolo HTTP e defina prioridades apropriadas:
config classification: web-status-error, Erro de Status do Web Server, 4
config classification: web-scan-attack, Ataque de Varredura em Páginas Web, 2
config classification: web-sql-injectio ...
Publicado em 8-16 16:09
Explorando Vulnerabilidades: Do Acesso Não Autorizado ao Obtimento de Shell
A caça por vulnerabilidades em sistemas web, especialmente em plataformas educacionais como o EduSrc, pode revelar falhas surrpeendentes. Recentemente, ao analisar estratégias de descoberta de bugs, deparei-me com um artigo sobre falhas genéricas de redefinição de senha. A ofuscação de informações no post original, paradoxalmente, levou-me a en ...
Publicado em 8-12 09:22
Como Implementar a Colagem Segura de Word em um Sistema de Gerenciamento de Conteúdo Usando UEditor
Implmeentação da Solução Técnica
Este guia aborda a integração do plugin UEditor em um sistema CMS para permitir a colagem segura de conteúdo do Word, com foco na prevenção de ataques como XSS e na preservação de estilos.
Configuração do Frontend (Vue.js com UEditor Modificado)
// Arquivo: ueditor.config.js
window.UEDITOR_CONFIG = {
pasteFilt ...
Publicado em 7-29 19:32
CVE-2018-1000861: Jenkins' Imperfect Authorization Model and the Triple Penetration Technique
This vulnerability is not "Remote Code Execution," but a systemic collapse of Jenkins' core authorization model. Many initially perceive CVE-2018-1000861 as another "Remote Code Execution" (RCE) vulnerability, prompting immediate setup of environments and execution of Proof-of-Concepts (POCs). When I first reproduced it in ...
Publicado em 7-21 23:38
Ataques comuns ao front-end web
Visão geral de ameaças no front-end
Ataques web envolvem ações maliciosas que exploram vulnerabilidades em interfaces de usuário ou servidores, como injeção de código, roubo de dados ou alteração de permissões. Técnicas frequentes incluem Cross-Site Scripting (XSS), Cross-Site Request Forgery (CSRF) e clickjacking.
Cross-Site Scripting (XSS)
XS ...
Publicado em 6-28 16:11
Práticas de Segurança para a Especificação oEmbed: Protegendo seu Site contra Riscos de Conteúdo Incorporado
Práticas de Segurança para a Especificação oEmbed: Protegendo seu Site contra Riscos de Conteúdo Incorporado
A especificação oEmbed é um padrão aberto que simplifica a incorporação de conteúdo de terceiros em um site. Apesar de sua utilidade para a experiência do usuário, esse mecanismo introduz superfícies de ataque potenciais. Este artigo abo ...
Publicado em 6-22 21:46