Уязвимости
Веб-кеш-обман
Также известно как: WCD, Атака путаницы путей в кеше
Определение
Атака, при которой вредоносный URL заставляет промежуточный кеш сохранить аутентифицированный ответ жертвы под публично кешируемым путём.
Примеры
- Отправка жертве ссылки /profile/picture.jpg: кеш считает её статикой, а приложение отдаёт /profile.
- Кеширование банковского дашборда жертвы через /dashboard/index.css и его скачивание атакующим.
Связанные термины
Отравление кеша
Атака, при которой в общий кеш записывается вредоносный ответ, и последующие пользователи получают контент, контролируемый атакующим.
HTTP Request Smuggling
Атака, использующая расхождения между фронтенд-прокси и бэкендом в трактовке границы HTTP-запроса, позволяющая злоумышленнику тайно вставить второй запрос.
Перехват сессии
Атака, при которой злоумышленник захватывает уже аутентифицированную сессию жертвы, похищая или подделывая её идентификатор и действуя как пользователь без его учётных данных.
Нарушенный контроль доступа
Класс уязвимостей, при которых правила авторизации отсутствуют или применяются неверно, давая пользователям выполнять действия или получать данные сверх их прав.
Reverse Proxy
Reverse Proxy — definition coming soon.