
वेब कैश धोखाधड़ी हमले के लिए अनुप्रयोगों की भेद्यता का परीक्षण करने के लिए एक Burp एक्सटेंशन
एक बर्प एक्सटेंशन जो अनुप्रयोगों में वेब कैश डिसेप्शन हमले के प्रति कमजोरी का परीक्षण करता है।
एक बार एक्सटेंशन लोड हो जाने पर, इसे Target - Sitemap टैब में एक्सेस किया जा सकता है और जिस संसाधन का परीक्षण किया जाना है उस पर राइट क्लिक करें। एक संदर्भ-संवेदी मेनू आइटम जिसे "Web Cache Deception Test" कहा जाता है, दिखाई देगा और इसका उपयोग परीक्षण करने के लिए किया जा सकता है। यदि संसाधन कमजोर है, तो कमजोरी का विवरण देते हुए एक Issue बनाया जाता है।
संदर्भ-संवेदी मेनू आइटम Proxy - Http History टैब में अनुरोधों के लिए भी उपलब्ध है।
फरवरी 2017 में, सुरक्षा शोधकर्ता ओमर गिल ने "Web Cache Deception" (https://omergil.blogspot.co.il/2017/02/web-cache-deception-attack.html) नामक एक नया हमला वेक्टर प्रस्तुत किया।
Web Cache Deception हमला परिणामों में विनाशकारी हो सकता है, लेकिन इसे करना बहुत सरल है:
** बेशक, यह हमला तभी समझ में आता है जब हमलावर के लिए उपलब्ध कमजोर संसाधन संवेदनशील डेटा लौटाता है।
यह हमला एप्लिकेशन को कमजोर बनाने के लिए परिस्थितियों के एक बहुत ही विशिष्ट सेट पर निर्भर करता है:
1. एप्लिकेशन केवल URL के पहले भाग को पढ़ता है ताकि लौटाए जाने वाले संसाधन का निर्धारण कर सके।
यदि पीड़ित अनुरोध करता है:
https://www.example.com/my_profile
एप्लिकेशन पीड़ित प्रोफ़ाइल पेज लौटाता है। एप्लिकेशन केवल URL के पहले भाग का उपयोग यह निर्धारित करने के लिए करता है कि प्रोफ़ाइल पेज लौटाया जाना चाहिए। यदि एप्लिकेशन को अनुरोध प्राप्त होता है
https://www.example.com/my_profile_test
यह अभी भी पीड़ित का प्रोफ़ाइल पेज लौटाएगा, जोड़े गए टेक्स्ट को नजरअंदाज करते हुए। यही बात अन्य URL जैसे
https://www.example.com/my_profile/test
पर भी लागू होती है।
2. एप्लिकेशन स्टैक संसाधनों को फ़ाइल एक्सटेंशन के अनुसार कैश करता है, न कि कैश हेडर मानों के अनुसार।
यदि एप्लिकेशन स्टैक को छवि फ़ाइलों को कैश करने के लिए कॉन्फ़िगर किया गया है। यह .jpg .png या .gif एक्सटेंशन वाले सभी संसाधनों को कैश करेगा। इसका मतलब है कि उदाहरण के लिए, पर स्थित छवि
https://www.example.com/images/dog.jpg
पहली बार छवि का अनुरोध करने पर एप्लिकेशन सर्वर से पुनर्प्राप्त की जाएगी। छवि के लिए बाद के सभी अनुरोध कैश से पुनर्प्राप्त किए जाते हैं, शुरू में कैश किए गए उसी संसाधन के साथ प्रतिक्रिया करते हैं (जब तक कैश टाइमआउट सेट है)।
इन पूर्व शर्तों का उपयोग Web Cache Deception हमले के लिए निम्नलिखित तरीके से किया जा सकता है:
https://www.example.com/my_profile/test.jpg
https://www.example.com/my_profile/test.jpg
दिमाग उड़ गया यह कितना आसान है?