Web Hujumlar

SQL Injection, XSS, CSRF va boshqa web zaifliklar

Web ilovalar bugungi kunda eng ko'p hujumga uchragan tizimlar hisoblanadi. OWASP ma'lumotlariga ko'ra, har yil millionlab web saytlar buziladi va ma'lumotlar o'g'irlanadi. Ushbu bo'limda eng xavfli web hujum turlari, ularning ishlash mexanizmlari va himoya usullari batafsil ko'rib chiqiladi.

75%
Hujumlar web orqali
$4.45M
O'rtacha breach narxi
26 kun
O'rtacha aniqlash vaqti
1.2B+
Buzilgan saytlar/yil

Web Hujum Turlari Xaritasi

Web Ilova Hujum nishoni SQL Injection Ma'lumotlar bazasi XSS Brauzer hujumi CSRF Soxta so'rov Path Traversal Fayl tizimi File Upload Zararli fayl IDOR Ruxsatsiz kirish CMD Injection OS buyruqlari XXE XML hujumi SSRF Server hujumi Deserialization Ob'ekt hujumi Asboblar: SQLmap · Burp Suite · OWASP ZAP · Nikto · Metasploit · dirb

1. SQL Injection (SQLi)

SQL Injection — foydalanuvchi kiritgan ma'lumotlar orqali ma'lumotlar bazasiga zararli SQL kodini kiritish hujumi. 1998-yilda ilk bor Jeff Forristal tomonidan tasvirlangan bu hujum hali ham OWASP Top 10 da birinchi o'rinni egallaydi.

Classic SQLi

To'g'ridan-to'g'ri natija ko'rinadigan hujum. Eng oddiy va keng tarqalgan tur.

Blind SQLi

Natija ko'rinmaydi, lekin true/false javoblar orqali ma'lumot chiqariladi.

Time-Based SQLi

Server javob vaqtiga qarab ma'lumot chiqarish (SLEEP() funksiyasi orqali).

Vulnerable SQL Injection PHP Code
Himoyalangan kod:
Secure PDO Prepared Statement Code
SQLmap bilan avtomatik test:
SQLmap Automated Testing Commands
Mashhur SQL Injection holatlari:
  • Heartland Payment Systems (2008) — 130 million karta ma'lumoti o'g'irlandi, $140M zarar
  • Sony Pictures (2011) — 77 million PlayStation Network foydalanuvchisi ma'lumoti sizib chiqdi
  • Yahoo (2012) — 450,000 foydalanuvchi paroli text formatda oshkor bo'ldi

2. Cross-Site Scripting (XSS)

XSS hujumida tajovuzkor saytga zararli JavaScript kod kiritib, boshqa foydalanuvchilarning brauzerida ishga tushiradi. Cookie o'g'irlash, sahifani o'zgartirish, keylogger o'rnatish va boshqa amallar bajarilishi mumkin.

Reflected XSS
Server javobiga aks etadi

URL orqali yuborilgan kod serverdan aks ettiriladi. Qurbonga maxsus link yuboriladi.

Stored XSS
Bazada saqlanadi (xavfliroq)

Kod ma'lumotlar bazasiga saqlanib, har bir foydalanuvchi sahifani ochganda ishga tushadi.

DOM-based XSS
Faqat brauzerda ishlaydi

JavaScript DOM ni o'zgartirish orqali, server qatnashmasdan amalga oshiriladi.

XSS Payloadlari:
Cross-Site Scripting (XSS) Payloads
Himoya usullari:
XSS Protection & Defense Methods
Real holat: British Airways (2018)

Tajovuzkorlar British Airways saytiga XSS payloadi kiritib, to'lov sahifasida kiritilgan 500,000 mijozning kredit karta ma'lumotlarini o'g'irlashdi. GDPR bo'yicha £183 million jarima to'landi. Bu Magecart guruhining eng mashhur amaliyotlaridan biri.

3. Cross-Site Request Forgery (CSRF)

CSRF hujumida tajovuzkor autentifikatsiyadan o'tgan foydalanuvchi nomidan noxolis so'rov yuboradi. Foydalanuvchi zararli saytni ochganda, brauzer avtomatik ravishda cookie bilan birga so'rov yuboradi.

CSRF Hujumi Misoli:
CSRF Attack Form Exploit Code
CSRF Token (asosiy himoya):
CSRF Protection Token Code
Qo'shimcha himoya:
  • SameSite Cookie atributi (Strict/Lax)
  • Origin va Referer header tekshirish
  • Double Submit Cookie pattern
  • Custom Request Header (AJAX)
  • Re-authentication muhim amallar uchun
  • Faqat secret URL yetarli emas

4. Path Traversal / Directory Traversal

Bu hujumda tajovuzkor fayl nomiga ../ (parent directory) simvollarini qo'shib, web ilovaning ruxsatsiz fayllarga kirishini ta'minlaydi. Linux'da /etc/passwd, Windows'da C:\Windows\win.ini fayllari odatda maqsad bo'ladi.

Hujum Misollari:
Path Traversal Exploit & Bypass Code
Himoya:
Secure File Path Validation & Canonicalization

5. Fayl Yuklash Zaifliklari

Noto'g'ri sozlangan fayl yuklash funksiyasi tajovuzkorga serverda bajariladigan zararli faylni (web shell) yuklash imkonini beradi. Bu serverga to'liq kirish huquqini berishi mumkin.

Zaif Tekshirish Usullari:
Vulnerable File Upload & Web Shell Code
To'g'ri Himoya:
Secure File Upload & Validation Code

6. Insecure Direct Object Reference (IDOR)

IDOR — foydalanuvchi boshqalarning resurslariga to'g'ridan-to'g'ri ID orqali ruxsatsiz kirishi. Eng ko'p uchraydigan access control zaifliklaridan biri.

Zaif Misol:
Insecure Direct Object Reference (IDOR) Vulnerability
Himoya:
Authorized Access Policy & Defense

7. Command Injection

Web ilovada OS buyruqlari bajarilganda foydalanuvchi ma'lumotlari sanitize qilinmasa, tajovuzkor o'z buyruqlarini ham bajarishi mumkin. Bu serverga to'liq kirish imkonini beradi.

Hujum:
Vulnerable Command Injection Code & Payloads
Himoya:
Secure Command Execution Defense

8. XXE (XML External Entity)

XML ma'lumotlari qabul qiladigan ilovada tajovuzkor External Entity orqali server fayllarini o'qishi yoki SSRF amalga oshirishi mumkin.

XXE & SSRF Entity Injection Code
Himoya:
  • • External entity parsing'ni o'chirish
  • LIBXML_NOENT ishlatmaslik
  • • JSON formatga o'tish
  • • XML schema validation

9. SSRF (Server-Side Request Forgery)

SSRF hujumida tajovuzkor serverni ichki tarmoq yoki tashqi resurslarga so'rov yuborishga majbur qiladi. Bulutli muhitlarda ayniqsa xavfli (AWS metadata).

SSRF Attack Endpoints & Metadata Exploitation
Himoya:
  • • URL whitelist (faqat ruxsat etilgan domenlar)
  • • Private IP ranglarini bloklash
  • • Redirect'larni kuzatish
  • • IMDSv2 (AWS) ishlatish

Web Pentest Asboblari

🔴
Burp Suite

Web pentest uchun eng kuchli vosita. Proxy, Scanner, Repeater, Intruder modullariga ega.

Community: Free Pro: $449/yil
OWASP ZAP

Bepul, open-source web application scanner. CI/CD integrasiyasi mavjud. OWASP tomonidan qo'llab-quvvatlanadi.

Bepul / Open Source
💉
SQLmap

SQL injection aniqlash va ekspluatatsiya qilish uchun avtomatik vosita. 6 ta SQLi tur ni qo'llab-quvvatlaydi.

Bepul / Open Source
🕷️
Nikto

Web server scanner. 6700+ xavfli fayl/dastur, eskirgan versiyalar va konfiguratsiya muammolarini aniqlaydi.

nikto -h https://target.com
📁
Gobuster / dirb

Yashirin papka va fayllarni brute-force orqali topish uchun. Wordlist asosida ishlaydi.

gobuster dir -u https://site.com -w wordlist.txt
🦊
Wfuzz / ffuf

Web fuzzing uchun. Parametrlar, headerlar, cookie larni brute-force qilish imkonini beradi.

ffuf -u https://site.com/FUZZ -w list.txt

Web Xavfsizlik Tekshiruv Ro'yxati

Kirish ma'lumotlarini tekshirish:
  • Barcha foydalanuvchi ma'lumotlarini sanitize qiling
  • Parameterized queries / Prepared statements
  • HTML encode qilish chiqishda
  • Fayl yuklashda mime va kontent tekshiring
  • URL va path larni validate qiling
Autentifikatsiya va sessiya:
  • CSRF tokenlarini har so'rovda tekshiring
  • HttpOnly, Secure cookie atributlari
  • Sessiya IDni login keyin yangilang
  • Har bir resurscga access control tekshiring
  • Rate limiting va brute-force himoyasi
Server konfiguratsiyasi:
  • Xavfsizlik headerlarini o'rnating
  • HTTPS ni majburiy qiling (HSTS)
  • Debug rejimini production'da o'chiring
  • Default credentials o'zgartiring
  • Keraksiz servislar va portlarni o'chiring
Kuzatuv va monitoring:
  • Barcha login/logout va muvaffaqiyatsiz urinishlarni loglang
  • Anomaliyalarni kuzating (WAF/IDS)
  • Dependencylarni yangilab turing
  • Muntazam penetration testing
  • Bug bounty dasturi oching

Bilimingizni Sinang

1. Qaysi hujum turida tajovuzkor autentifikatsiyadan o'tgan foydalanuvchi nomidan so'rov yuboradi?

  • A) SQL Injection
  • B) XSS
  • C) CSRF ✓ — Cross-Site Request Forgery
  • D) Path Traversal

2. Prepared Statements qaysi hujumni oldini oladi?

  • A) SQL Injection ✓ — Parameterized queries SQLi ning asosiy himoyasi
  • B) XSS
  • C) CSRF
  • D) IDOR

3. Stored XSS va Reflected XSS ning asosiy farqi nima?

  • A) Stored XSS faqat URL da ishlaydi
  • B) Stored XSS bazada saqlanib, barcha tashrif buyuruvchilarga ta'sir qiladi ✓
  • C) Reflected XSS xavfliroq
  • D) Hech qanday farq yo'q