Атаки и угрозы
Перехват сессии
Также известно как: TCP-перехват сессии, Перехват cookie
Определение
Атака, при которой злоумышленник захватывает уже аутентифицированную сессию жертвы, похищая или подделывая её идентификатор и действуя как пользователь без его учётных данных.
Примеры
- XSS-нагрузка крадёт cookie сессии у залогиненного пользователя и отправляет атакующему, который вставляет её в свой браузер и выдаёт себя за жертву.
- Вредоносное ПО на рабочей станции крадёт OAuth refresh token, обеспечивая устойчивый доступ к SaaS-приложению.
Связанные термины
Перехват cookie
Кража и повторное использование HTTP-cookie пользователя — обычно сеансовых или аутентификационных — для имитации пользователя в веб-приложении.
Отравление cookie (Cookie Poisoning)
Атака, при которой содержимое HTTP-cookie изменяется перед отправкой обратно веб-приложению, чтобы повлиять на решения о доверии, идентичности или бизнес-логике.
Межсайтовый скриптинг (XSS)
Веб-уязвимость, позволяющая злоумышленнику внедрять вредоносные скрипты на страницы, просматриваемые другими пользователями, и выполнять их в браузере жертвы под источником сайта.
Session Management
Session Management — definition coming soon.
Session Fixation
Session Fixation — definition coming soon.
Атака «человек посередине» (MitM)
Атака, при которой злоумышленник тайно ретранслирует или изменяет сообщения между двумя сторонами, считающими, что они общаются напрямую.