محبوبترینها
سررسید تبلیغاتی 1404 چگونه میتواند برندینگ کسبوکارتان را تقویت کند؟
چگونه با ثبت آگهی رایگان در سایت های نیازمندیها، کسب و کارتان را به دیگران معرفی کنید؟
بهترین لوله برای لوله کشی آب ساختمان
دانلود آهنگ های برتر ایرانی و خارجی 2024
ماندگاری بیشتر محصولات باغ شما با این روش ساده!
بارشهای سیلآسا در راه است! آیا خانه شما آماده است؟
بارشهای سیلآسا در راه است! آیا خانه شما آماده است؟
قیمت انواع دستگاه تصفیه آب خانگی در ایران
نمایش جنگ دینامیت شو در تهران [از بیوگرافی میلاد صالح پور تا خرید بلیط]
9 روش جرم گیری ماشین لباسشویی سامسونگ برای از بین بردن بوی بد
ساندویچ پانل: بهترین گزینه برای ساخت و ساز سریع
صفحه اول
آرشیو مطالب
ورود/عضویت
هواشناسی
قیمت طلا سکه و ارز
قیمت خودرو
مطالب در سایت شما
تبادل لینک
ارتباط با ما
مطالب سایت سرگرمی سبک زندگی سینما و تلویزیون فرهنگ و هنر پزشکی و سلامت اجتماع و خانواده تصویری دین و اندیشه ورزش اقتصادی سیاسی حوادث علم و فناوری سایتهای دانلود گوناگون
مطالب سایت سرگرمی سبک زندگی سینما و تلویزیون فرهنگ و هنر پزشکی و سلامت اجتماع و خانواده تصویری دین و اندیشه ورزش اقتصادی سیاسی حوادث علم و فناوری سایتهای دانلود گوناگون
آمار وبسایت
تعداد کل بازدیدها :
1852471099
کشف یک باگ امنیتی در سیستم اینترنتی بانک ملت/ تشریح دلایل فنی و شیوههای پیشگیری
واضح آرشیو وب فارسی:باشگاه خبرنگاران:
کشف یک باگ امنیتی در سیستم اینترنتی بانک ملت/ تشریح دلایل فنی و شیوههای پیشگیری
امنیت در فضای مجازی همواره از اهمیت بسیاری برخوردار بوده است. همه ما تلاش میکنیم با رعایت دستورالعملهایی خاص از حریم شخصی خود محافظت نماییم و اجازه ندهیم تا اطلاعاتمان به دست افرادی سود جو بیفتد. در این میان بانکها، به عنوان نهادهایی که با موضوعی حساس همچون تراکنشهای مالی سر و کار دارند، باید موضوع امنیت را بسیار جدی گرفته و تمام تلاش خود را جهت محافظت از اطلاعات کاربران، به کار بندند.
به گزارش دریچه فناوری اطلاعات باشگاه خبرنگاران؛ در چند ساعت اخیر اینترنت فارسی پر شده از توییتهایی در مورد بانک ملت و یک اشکال امنیتی که در سیستم این مجموعه کشف شده است. در همین رابطه، جادی میرمیرانی، مشاور امنیت و IT، توضیحاتی را در مورد این باگ و دلایل بروز آن به رشته تحریر درآورده و همراه با راه حلهای خود، ضعف امنیتی بانک ملت را مورد بررسی قرار داده است. در فرآیندهای اینترنت بانک ملت، لینکی تولید میشود که در انتهای آن چنین عبارتی وجود دارد: SaleOrderId=1333683. این لینک حاوی اطلاعات مربوط به تراکنش مالی است و مواردی همچون مبلغ انتقال یافته و نام کاربر را به نمایش در میآرود.
معمولا مشاهده چنین لینکهایی مستلزم ورود به حساب کاربری است، اما در بانک ملت، هر کاربری در اینترنت با داشتن لینک مذکور، میتواند اطلاعات تراکنش شما را مشاهده نماید. اما مشکل اصلی جایی دیگر است. هر کاربر با تعویض عددهای پایانی عبارت مذکور، میتواند به لینکی جدید دست پیدا کند و از این طریق اطلاعات تراکنش دیگر کاربران را نیز مشاهده نماید. با وجود این باگ، تنها یک اسکریپت کفایت میکند تا اطلاعات هزاران کاربر در قالب لیستی بلند بالا منتشر گردد. اسکریپت مذکور تنها کافی است اعداد ۱ تا ۹۹۹۹۹۹۹۹ را در پایان لینک مذکور، جای گذاری کند.
اما این عدد در پایان لینک تراکنش به چه منظور ایجاد شده است؟ میدانیم که تقریبا تمام برنامهها با متغیرها سر و کار دارند و جهت برقراری ارتباط بین کاربر و صفحات مختلف نیاز است تا چنین عددهایی رد و بدل شود. برای مثال اگر کاربر تراکنش شماره ۱۳۳۳۶۸۳ را انجام داده باشد و بانک قصد داشته باشد امکان چاپ سند را در اختیار او قرار دهد، باید به سیستم اعلام کند که تراکنش شماره ۱۳۳۳۶۸۳ را برای چاپ آماده سازد. در نتیجه چنین فرآیندی، باگ مذکور به وجود میآید. اما چگونه می توان از بروز این ضعف امنیتی، جلوگیری کرد؟
امنیت از طریق نامفهومی
گاهی برنامه نویس یا طراح، سعی میکند امنیت را اینچنین تأمین کند: «انشاءالله کسی پیداش نمیکنه!» این موضوع چندان غریب نیست و در موارد بسیاری اتفاق میافتد. در مورد بانک ملت نیز میتوان گفت که فرآیند امنیتی ماجرا تا حد زیادی بدین شکل پیش رفته است. در واقع برنامه نویس بانک ملت امیدوار بوده کسی نسبت به تعویض اعداد و تغییر آدرسها، اقدام نکند. جالب اینکه حتی با این سطح از خوشبینی، باز هم اعمال پروتکلی پیچیدهتر، ممکن بود. برای مثال برنامه نویس میتوانست ترتیبی دهد تا اعداد تک به تک بالا نروند و بدین شکل امکان دسترسی به لینکها، تا این حد آسان نشود.
استفاده از شمارههای تصادفی را در کارتهای بانکی میتوانید مشاهده کنید. با استفاده از این تکنیک، تقریبا محال است که با تغییر بخشی از شماره یک کارت، بتوانید به صورت اتفاقی به شماره کارت فردی دیگر، دست پیدا کنید. در صورتی که علاقه مند به مطالعه بیشتر در این زمینه هستید، توصیه میکنیم عبارت Parity Check را در اینترنت جستجو نمایید.
استفاده از Post به جای Get
قدم بعدی در مخفی کردن اطلاعات و ایجاد امنیت از این طریق، استفاده از متدهای پست به جای متدهای گت است. در دنیای اینترنت برای انتقال اطلاعات به صفحات دو متد مختلف داریم؛ Get و Post. در متدهای گت انتقال اطلاعات در انتهای URL صورت میپذیرد. موضوعی که در بانک ملت نیز پیاده سازی شده و با استفاده از آن کاربر به راحتی می تواند URL دریافتی را تغییر دهد. اما در متدهای Post اطلاعات در انتهای آدرس قابل مشاهده نیستند و اطلاعات «داخل» درخواست شما به یک صفحه وب، منتقل میگردند.
باید دقت کنیم که استفاده از Post تنها و تنها از به نمایش درآمدن واضح اطلاعات جلوگیری میکند و در انتها کسی که اندکی با وب آشنا باشد، میتواند نسبت به تغییرشان اقدام نماید. بخشهایی همچون Developer Tools و Inspect Elements در مرورگرهای مختلف، اطلاعات خوبی در این زمینه را در اختیار کاربر قرار میدهند و در لینوکس نیز برنامههایی همچون curl راحتی میتوانند فرمها را با متد پست، ارسال نماید.
هش کردن اطلاعات
برای ایجاد ابهام بیشتر برای هکرها، تقریبا تمام اطلاعات باید به صورت هش شده ارائه شوند. هش کردن اطلاعات بدین معنی است که با استفاده از یک الگوریتم یک طرفه، متنی تبدیل به متنی دیگر شود. در این روش کوچکترین تغییری در متن اول، باید باعث تغییراتی عظیم در متن دوم شود. حوادث اخیر در وبسایتهای ایرانی نشان داده که این اصل اول نگهداری از اطلاعات حساس، هرگز رعایت نمیشود. بر همین اساس لازم میبینیم که توضیحات بیشتری را در این رابطه، ارائه دهیم.
فرض کنید که ما مسئول نگه داری از پسورد شما هستیم. اگر این رمز عبور به شکل Password نگهداری شود، هر کسی که به دیتابیس دسترسی داشته باشد (چه یک هکر و چه یک مسئول بی اخلاق)، میتواند نگاهی به اطلاعات انداخته و متوجه شود که عبارت Password، رمز عبور شما است. اما اگر از الگوریتمی مانند md5 جهت هش کردن استفاده شود، عبارت Password تبدیل می شود به گزینه ای همچون ۲۹f33cab54c2a8858885b95d8fbb7ff1. نکته جالب در عملکرد الگوریتم md5، این است که اگر رمز عبور شما به جای P بزرگ، دارای p کوچک باشد، گزینه مذکور به چنین شکلی تبدیل میگردد: ۲۸۶۷۵۵fad04869ca523320acce0dc6a4
در واقع همانطور که مشاهده می کنید، یک تغییر کوچک در رمز عبور، عبارت را به کل تغییر داده است. اکنون شما قصد ورود به سایت را دارید و پسورد خود را وارد میکنید. ما باید چک کنیم و ببینیم که آیا عبارت وارد شده همان رمز عبوری است که از شما داریم یا خیر. در دیتابیس عبارت ۲۹f33cab54c2a8858885b95d8fbb7ff1 به عنوان رمز عبور شما ثبت شده است و از آنجایی که نمیشود هش را معکوس کرد، ما نمیدانیم که دقیقا رمز عبور شما چیست. راه حل این است که از طریق همان الگوریتم، هربار رمز عبور شما هش شود و اگر با عبارت ذخیره شده در دیتابیس مطابقت داشت، اجازه ورود برایتان صادر گردد.
همانطور که اشاره کردیم، کوچکترین تغییری در پسورد وارد شده باعث میگردد عبارت مورد نظر ما تغییراتی اساسی کند و بدین ترتیب امکان لاگین در اختیار شما قرار نگیرد. ببینید:
اما! اما چه اتفاقی میافتد اگر ما تمام پسوردهای هفت رقمی را به الگوریتم md5 بدهیم و همه همشهای ممکن را استخراج کنیم؟ در واقع بدین شکل با دیدن یک هش میتوانیم به راحتی رمز عبور را تشخیص دهیم. برای این موضوع راه حلی به نام Salt وجود دارد. با استفاده از این تکنیک، ما به الگوریتم یک عبارت مخصوص میدهیم که از آن به عنوان نمک در حین هش کردن، استفاده نماید. در نتیجه اگر کسی بخواهد به همان مزه مورد نظر ما برسد، باید دقیقا بداند که چه میزان نمک را باید اضافه کند.
اما برگردیم به سراغ بانک ملت. احتمالا تا به حال متوجه شدهاید که برنامه نویس این مجموعه برای جلوگیری از موضوع پیش آمده باید چه کار میکرده، اما محض اطمینان، یکبار دیگر توضیح میدهیم. برنامه نویس بانک ملت به جای پاس کردن دقیق عدد ۱۳۳۳۶۸۳، باید آن را با مقداری نمک، که تنها خودش از آن اطلاع داشت، هش میکرد و سپس آن را در دیتابیس ذخیره مینمود.
سیستم لاگین سنتی
حال که از رمزهای عبور سخن گفتیم، اجازه دهید در مورد لاگین نیز صحبت کنیم. برداشت همه ما از قدم اول امنیت، لاگین کردن است و در ماجرای بانک ملت، لاگین حداقل موضوعی بود که باید رعایت میشد. همانطور که در ابتدای مطلب نیز اشاره کردیم، URL تراکنش بانک ملت، برای تمام کاربران اینترنت قابل مشاهده است. در اینجا سیستم اینترنتی بانک ملت باید لاگین بودن کاربران را چک میکرد و اجازه نمیداد تا دیگر کاربران، اطلاعات URL مذکور را مشاهده نمایند.
به نظر میرسد در سیستم کنونی رفتن به صفحهای با اسم PaymentMassagePreview.aspx، باعث میشود تا یک برنامه دات نتی، متغیری به اسم SaleOrderId را بخواند و با گشتن در داخل دیتابیس، اطلاعات مرتبط با آن تراکنش را نشان دهد. این در صورتی است که هر برنامهای قبل از هر چیز باید مشخصات صدا زننده برنامه را چک کند و فقط در صورتی که دسترسیهای لازم وجود داشت، مجوزهای لازم را برای ادامه کار صادر نماید.
لاگین پیشرفته OAuth
اما پلهای بالاتر هم وجود دارد. روشهای امروزی معمولا مبتنی بر OAuth هستند. در این تکنیک نوعی ژتون ساخته میشود که با استفاده از آن برنامه مرکزی میتواند دسترسیهای مختلف را کنترل نماید. با این روش برنامه امنیتی مرکزی بانک، میتواند به اسکریپها اطلاع دهد که آیا کاربر x حق انجام عملیات مذکور را دارد یا خیر. با این روش ضمن کاهش خطر شنود رمزهای عبور، سیستم کنترل حق دسترسی اپلیکیشنهای مختلف نیز به شکلی واحد در میآید. در یک معماری ایده آل، این اتفاق حتی برای اجزای داخلی برنامه هم رخ میدهد.
محدود کردن دسترسی در سیستم عامل
در یک سیستم خوب، مدیر سیستم نیز به عنوان فردی که سیستم عامل را در کنترل خود دارد، از اهمیتی بالایی برخوردار است. به نظر میرسد سیستم بانک ملت نیز همچون سایر شرکتهای ایرانی، با asp نوشته شده باشد. سرور به احتمال زیاد ویندوزی است، اما بد نیست بدانید که در چنین موارد حساسی در جهان، سرورهای لینوکسی مورد استفاده قرار میگیرند تا امکان استفاده از قابلیتهای متعددشان جهت جلوگیری از حملات، در اختیار مدیر سیستم باشد.
در آزمایشهای به عمل آمده، مشخص شده که سرور بانک ملت تا جایی که در توان داشته باشد، به درخواست هر کسی جواب مثبت میدهد. این موضوع در دنیای سرورها، چندان موضوع مثبتی به شمار نمیرود. نیاز است تا برای سرور بانک ملت، محدودیتهایی جهت انجام دستورات در یک دقیقه وضع شود. واقعیت این است که هیچ کاربری درخواست چاپ بیش از ده تراکنش در دقیقه را نمیدهد. باید گفت که علاوه بر برنامه نویس و طراح برنامه، مدیران سیستم هم موظف هستند در مقابله با چنین مواردی آماده باشند.
منبع: Digiato
اخبار مرتبط
اکران آتش بس ۳ بین حسنی و نامداری
کارت قرمز برای عکس سلفی در تیم ملی!!
یک مشت لایک روی صورت خانم مجری!!
ماجرای رسیدن بیژن از شیب و بام شهرهای شمالی به پایتخت
۰۵ فروردين ۱۳۹۴ - ۱۸:۴۶
این صفحه را در گوگل محبوب کنید
[ارسال شده از: باشگاه خبرنگاران]
[مشاهده در: www.yjc.ir]
[تعداد بازديد از اين مطلب: 66]
صفحات پیشنهادی
کشف هورمون جدیدی برای پیشگیری از دیابت
کشف هورمون جدیدی برای پیشگیری از دیابت شناسهٔ خبر 2512587 جمعه ۱۵ اسفند ۱۳۹۳ - ۱۵ ۰۰ جامعه > بهداشت و سلامت هورمون به تازگی کشف شده قادر به تقلید برخی مزایای ورزش بدون نیاز به عرق ریختن با انجام تمرین های دشوار ورزشی نظیر دراز و نشست است به گزارش خبرنگار مهر همه ما با شیوهکشف سه ميليارد کلاهبرداري با وعده وام بانکي
۲ فروردين ۱۳۹۴ ۱۷ ۲۱ب ظ کشف سه ميليارد کلاهبرداري با وعده وام بانکي موج - رئيس پليس آگاهي استان خوزستان از کشف کلاهبرداري سه ميليارد ريالي با وعده اخذ وام بانکي و دستگيري شش کلاهبردار در شهرستان اهواز خبر داد به گزارش خبرگزاري موج سرهنگ حفيظ الله خواجوي در تشريح اين خبر گفتآشتی بزرگ سیستم بانکی و مردم در سال 94 باید تحقق یابد
مدیرعامل بانک سپه آشتی بزرگ سیستم بانکی و مردم در سال 94 باید تحقق یابد خبرگزاری پانا مدیرعامل بانک سپه با بیان اینکه در سال آتی باید آشتی بزرگ و جدی بین سیستم بانکی و مردم بوجود بیاید گفت مردم باید به بانک ها اعتماد کنند تا بازار پول بتواند در رشد و توسعه اقتصادی نقش خود راکشف خانه فساد یکی از بزرگترین بدهکاران بانکی +تصاویر
کشف خانه فساد یکی از بزرگترین بدهکاران بانکی تصاویر این مفسد اقتصادی و بدهکار کلان سیستم بانکی کشور که با همراهی برادران خود و دیگر عوامل نفوذی اقدام به راه اندازی شبکه فساد اقتصادی و سوء استفاده از شرایط تحریم کشور کرده بودند جهت تعمیق فعالیت ها و رسیدن به اهداف شوم مورد نظرمحدودیت مبلغ انتقال وجه اینترنتی بانک صادرات برداشته شد
دوشنبه ۲۵ اسفند ۱۳۹۳ - ۰۹ ۵۴ بانک صادرات ایران محدودیت مبلغ انتقال وجه بین حسابهای یک مشتری از طریق سیستم بانکداری اینترنتی را حذف کرد به گزارش گروه دریافت خبر ایسنا بانک صادرات اعلام کرد این بانک در راستای افزایش رضایت و تسهیل در خدماترسانی به مشتریان محدودیت مبلغ انتقال وجعلی رستگار مدیرعامل بانک ملت شد
علی رستگار مدیرعامل بانک ملت شدهیات مدیره بانک ملت پس از پذیرش استعفای محمدرضا ساروخانی علی رستگار را به عنوان مدیرعامل جدید این بانک انتخاب کرد به گزارش خبرگزاری فارس به نقل از روابط عمومی بانک ملت در جلسه امروز هیات مدیره این بانک اعضای هیات مدیره با قدردانی از زحمات و خدماتانتخاب علی رستگار به عنوان مدیرعامل بانک ملت
انتخاب علی رستگار به عنوان مدیرعامل بانک ملت شناسهٔ خبر 2513424 شنبه ۱۶ اسفند ۱۳۹۳ - ۱۸ ۱۶ اقتصاد > بانک و بیمه وبورس هیات مدیره بانک ملت پس از پذیرش استعفای محمدرضا ساروخانی علی رستگار را به عنوان مدیرعامل جدید این بانک انتخاب کرد به گزارش خبرگزاری مهر در جلسه هیات مدیرهمدیرعامل بانک ملت منصوب شد
مدیرعامل بانک ملت منصوب شد هیات مدیره بانک ملت پس از پذیرش استعفای محمدرضا ساروخانی علی رستگار را به عنوان مدیرعامل جدید این بانک انتخاب کرد به گزارش فرهنگ نیوز به نقل از روابط عمومی بانک ملت در جلسه امروز هیات مدیره این بانک اعضای هیات مدیره با قدردانی از زحمات و خدمات مدیریتانتقاد شدید عضو مجلس خبرگان از سیستم بانکی کشور
مصاحبه آیتالله حائریشیرازی با جامنیوز انتقاد شدید عضو مجلس خبرگان از سیستم بانکی کشور چرا آن کسی که سرمایهاش را در بانک خوابانده و سودش را میخورد باید وضعش بهتر از آن دیگری باشد که سراغ تولید و کارآفرینی رفته اما درگیر وام و ضمانت و قسط و است به گزارش سرویس اقتصکشف روشی برای پیشگیری از رد پیوند قرنیه
تراز محققان دانشکده پزشکی جانز هاپکینز از کشف روشی برای جلوگیری از رد پیوند قرنیه خبر میدهند که میتواند مشکل چندین دهه پزشکان و بیماران را حل کند به گزارش تراز سالانه دهها هزار پیوند قرنیه کلیه و قلب در سراسر جهان انجام میشود که تعداد زیادی از آنها اغلب بهمعاون سیاسی، امنیتی و اجتماعی استاندار هرمزگان: دلایل افزایش طلاق و کاهش ازدواج در استان هرمزگان بررسی شود
معاون سیاسی امنیتی و اجتماعی استاندار هرمزگان دلایل افزایش طلاق و کاهش ازدواج در استان هرمزگان بررسی شودمعاون سیاسی امنیتی و اجتماعی استاندار هرمزگان بر لزوم بررسی کارشناسی و علمی دلایل افزایش پدیده طلاق و کاهش ازدواج در استان هرمزگان تاکید کرد به گزارش خبرگزاری فارس از بندرعبدلایل تاخیر هواپیماهای ایرانی کشف شد
دلایل تاخیر هواپیماهای ایرانی کشف شد معاون هوانوردی امور بین الملل سازمان هواپیمایی کشوری از تلاش برای تدوین آیین نامه ای جدید برای جریمه شرکت هایی که پروازهایشان با تاخیر روبه رو می شود خبر داد و گفت که ایمنی پرواز اولویت و سرلوحه سازمان هواپیمایی کشور است و یکی از دلایل تاخیرمدیرعامل بانک ملت تعیین شد |اخبار ایران و جهان
مدیرعامل بانک ملت تعیین شد محمد رضا ساروخانی مدیرعامل بانک ملت تغییر کرد کد خبر ۴۸۱۶۶۹ تاریخ انتشار ۱۶ اسفند ۱۳۹۳ - ۲۲ ۵۳ - 07 March 2015 به گزارش خبرنگار تابناک اقتصادی در تداوم تغییرات مدیریتی در نظام بانکی مدیرعامل بانک ملت هم تغییر کرد بر همین اساس محمد رضا ساروخانی جایسارقان اینترنتی حساب بانکی ۱۸۰ نفر را هک کردند
سارقان اینترنتی حساب بانکی ۱۸۰ نفر را هک کردند جامعه > پلیس - ایرنا نوشت دو نفر از سارقان اینترنتی با راه اندازی سایت فیشینگ موفق به فریب کاربران اینترنتی و هک کردن اطلاعات حساب بانکی 180 نفر شدند به گزارش پایگاه خبری پلیس این سارقان اینترنتی موفق به برداشت مبالغیساروخانی از بانک ملت رفت
شنبه ۱۶ اسفند ۱۳۹۳ - ۱۷ ۲۹ در ادامه تغییر و تحولات اخیر بین مدیران بانکی این بار محمدرضا ساروخانی مدیر عامل بانک ملت جای خود را به علی رستگار داد به گزارش خبرنگار ایسنا علی رستگار از مدیران باسابقه بانک ملت و عضو هیات مدیره این بانک است که امروز رسما جایگزین ساروخانی شد این دبررسی هزینههای بانکداری الکترونیک برای سیستم بانکی در برنامه ششم توسعه
دبیرکل بانک مرکزی مطرح کرد بررسی هزینههای بانکداری الکترونیک برای سیستم بانکی در برنامه ششم توسعه دبیرکل بانک مرکزی گفت بررسی هزینههای بانکداری الکترونیک برای سیستم بانکی یکی از راهکارهایی است که در برنامه ششم توسعه عملی خواهد شد محمودی احمدی در گفتگو با خبرنگار اقتصادی باشگارئیس پلیس گلستان خبر داد کشف 200 میلیارد ریال تسهیلات غیرمجاز بانکی در گلستان
رئیس پلیس گلستان خبر دادکشف 200 میلیارد ریال تسهیلات غیرمجاز بانکی در گلستانرئیس پلیس گلستان از کشف 200 میلیارد ریال تسهیلات غیرمجاز بانکی توسط ماموران اداره مبارزه با جرائم اقتصادی پلیس آگاهی این استان خبر داد به گزارش خبرگزاری فارس از گرگان سردار سید محمود میرفیضی امشب در جمع-
گوناگون
پربازدیدترینها