Web Hujumlar
SQL Injection, XSS, CSRF va boshqa web zaifliklar
Web ilovalar bugungi kunda eng ko'p hujumga uchragan tizimlar hisoblanadi. OWASP ma'lumotlariga ko'ra, har yil millionlab web saytlar buziladi va ma'lumotlar o'g'irlanadi. Ushbu bo'limda eng xavfli web hujum turlari, ularning ishlash mexanizmlari va himoya usullari batafsil ko'rib chiqiladi.
Web Hujum Turlari Xaritasi
1. SQL Injection (SQLi)
SQL Injection — foydalanuvchi kiritgan ma'lumotlar orqali ma'lumotlar bazasiga zararli SQL kodini kiritish hujumi. 1998-yilda ilk bor Jeff Forristal tomonidan tasvirlangan bu hujum hali ham OWASP Top 10 da birinchi o'rinni egallaydi.
To'g'ridan-to'g'ri natija ko'rinadigan hujum. Eng oddiy va keng tarqalgan tur.
Natija ko'rinmaydi, lekin true/false javoblar orqali ma'lumot chiqariladi.
Server javob vaqtiga qarab ma'lumot chiqarish (SLEEP() funksiyasi orqali).
- Heartland Payment Systems (2008) — 130 million karta ma'lumoti o'g'irlandi, $140M zarar
- Sony Pictures (2011) — 77 million PlayStation Network foydalanuvchisi ma'lumoti sizib chiqdi
- Yahoo (2012) — 450,000 foydalanuvchi paroli text formatda oshkor bo'ldi
2. Cross-Site Scripting (XSS)
XSS hujumida tajovuzkor saytga zararli JavaScript kod kiritib, boshqa foydalanuvchilarning brauzerida ishga tushiradi. Cookie o'g'irlash, sahifani o'zgartirish, keylogger o'rnatish va boshqa amallar bajarilishi mumkin.
URL orqali yuborilgan kod serverdan aks ettiriladi. Qurbonga maxsus link yuboriladi.
Kod ma'lumotlar bazasiga saqlanib, har bir foydalanuvchi sahifani ochganda ishga tushadi.
JavaScript DOM ni o'zgartirish orqali, server qatnashmasdan amalga oshiriladi.
Tajovuzkorlar British Airways saytiga XSS payloadi kiritib, to'lov sahifasida kiritilgan 500,000 mijozning kredit karta ma'lumotlarini o'g'irlashdi. GDPR bo'yicha £183 million jarima to'landi. Bu Magecart guruhining eng mashhur amaliyotlaridan biri.
3. Cross-Site Request Forgery (CSRF)
CSRF hujumida tajovuzkor autentifikatsiyadan o'tgan foydalanuvchi nomidan noxolis so'rov yuboradi. Foydalanuvchi zararli saytni ochganda, brauzer avtomatik ravishda cookie bilan birga so'rov yuboradi.
- ✓ SameSite Cookie atributi (Strict/Lax)
- ✓ Origin va Referer header tekshirish
- ✓ Double Submit Cookie pattern
- ✓ Custom Request Header (AJAX)
- ✓ Re-authentication muhim amallar uchun
- ✗ Faqat secret URL yetarli emas
4. Path Traversal / Directory Traversal
Bu hujumda tajovuzkor fayl nomiga ../ (parent directory) simvollarini
qo'shib, web ilovaning ruxsatsiz fayllarga kirishini ta'minlaydi. Linux'da /etc/passwd,
Windows'da C:\Windows\win.ini fayllari odatda maqsad bo'ladi.
5. Fayl Yuklash Zaifliklari
Noto'g'ri sozlangan fayl yuklash funksiyasi tajovuzkorga serverda bajariladigan zararli faylni (web shell) yuklash imkonini beradi. Bu serverga to'liq kirish huquqini berishi mumkin.
6. Insecure Direct Object Reference (IDOR)
IDOR — foydalanuvchi boshqalarning resurslariga to'g'ridan-to'g'ri ID orqali ruxsatsiz kirishi. Eng ko'p uchraydigan access control zaifliklaridan biri.
7. Command Injection
Web ilovada OS buyruqlari bajarilganda foydalanuvchi ma'lumotlari sanitize qilinmasa, tajovuzkor o'z buyruqlarini ham bajarishi mumkin. Bu serverga to'liq kirish imkonini beradi.
8. XXE (XML External Entity)
XML ma'lumotlari qabul qiladigan ilovada tajovuzkor External Entity orqali server fayllarini o'qishi yoki SSRF amalga oshirishi mumkin.
- • External entity parsing'ni o'chirish
- •
LIBXML_NOENTishlatmaslik - • JSON formatga o'tish
- • XML schema validation
9. SSRF (Server-Side Request Forgery)
SSRF hujumida tajovuzkor serverni ichki tarmoq yoki tashqi resurslarga so'rov yuborishga majbur qiladi. Bulutli muhitlarda ayniqsa xavfli (AWS metadata).
- • URL whitelist (faqat ruxsat etilgan domenlar)
- • Private IP ranglarini bloklash
- • Redirect'larni kuzatish
- • IMDSv2 (AWS) ishlatish
Web Pentest Asboblari
Web pentest uchun eng kuchli vosita. Proxy, Scanner, Repeater, Intruder modullariga ega.
Bepul, open-source web application scanner. CI/CD integrasiyasi mavjud. OWASP tomonidan qo'llab-quvvatlanadi.
Bepul / Open SourceSQL injection aniqlash va ekspluatatsiya qilish uchun avtomatik vosita. 6 ta SQLi tur ni qo'llab-quvvatlaydi.
Bepul / Open SourceWeb server scanner. 6700+ xavfli fayl/dastur, eskirgan versiyalar va konfiguratsiya muammolarini aniqlaydi.
nikto -h https://target.com
Yashirin papka va fayllarni brute-force orqali topish uchun. Wordlist asosida ishlaydi.
gobuster dir -u https://site.com -w wordlist.txt
Web fuzzing uchun. Parametrlar, headerlar, cookie larni brute-force qilish imkonini beradi.
ffuf -u https://site.com/FUZZ -w list.txt
Web Xavfsizlik Tekshiruv Ro'yxati
- ✓ Barcha foydalanuvchi ma'lumotlarini sanitize qiling
- ✓ Parameterized queries / Prepared statements
- ✓ HTML encode qilish chiqishda
- ✓ Fayl yuklashda mime va kontent tekshiring
- ✓ URL va path larni validate qiling
- ✓ CSRF tokenlarini har so'rovda tekshiring
- ✓ HttpOnly, Secure cookie atributlari
- ✓ Sessiya IDni login keyin yangilang
- ✓ Har bir resurscga access control tekshiring
- ✓ Rate limiting va brute-force himoyasi
- ✓ Xavfsizlik headerlarini o'rnating
- ✓ HTTPS ni majburiy qiling (HSTS)
- ✓ Debug rejimini production'da o'chiring
- ✓ Default credentials o'zgartiring
- ✓ Keraksiz servislar va portlarni o'chiring
- ✓ Barcha login/logout va muvaffaqiyatsiz urinishlarni loglang
- ✓ Anomaliyalarni kuzating (WAF/IDS)
- ✓ Dependencylarni yangilab turing
- ✓ Muntazam penetration testing
- ✓ Bug bounty dasturi oching
Bilimingizni Sinang
1. Qaysi hujum turida tajovuzkor autentifikatsiyadan o'tgan foydalanuvchi nomidan so'rov yuboradi?
- A) SQL Injection
- B) XSS
- C) CSRF ✓ — Cross-Site Request Forgery
- D) Path Traversal
2. Prepared Statements qaysi hujumni oldini oladi?
- A) SQL Injection ✓ — Parameterized queries SQLi ning asosiy himoyasi
- B) XSS
- C) CSRF
- D) IDOR
3. Stored XSS va Reflected XSS ning asosiy farqi nima?
- A) Stored XSS faqat URL da ishlaydi
- B) Stored XSS bazada saqlanib, barcha tashrif buyuruvchilarga ta'sir qiladi ✓
- C) Reflected XSS xavfliroq
- D) Hech qanday farq yo'q