OWASP Top 10 2021 kapsamındaki web uygulama saldırı sınıflarının bütüncül teknik analizi; XSS, SSRF, IDOR/Broken Access Control, insecure deserialization, CSRF, XXE, komut enjeksiyonu, path traversal ve web shell tekniklerini exploit/POC, tespit ve önleme üçlüsüyle ele alır.
Teknik Kütüphanesi
MITRE ATT&CK tabanlı saldırı teknikleri — Exploit · Prevention · Detection
2 teknik · Initial Access
Filtreleri temizle ×T1190Initial Accessİleri
20 dk okuma
Exploit
Prevention
Detection
T1190Initial Accessİleri
SQL enjeksiyonu (CWE-89), kullanıcı girdisinin doğrudan SQL sorgusuna gömülmesinden kaynaklanır; saldırgan sorgu yapısını değiştirerek veri sızdırabilir, kimlik doğrulamayı atlayabilir ve belirli koşullarda işletim sistemi komutu çalıştırabilir. Bu yazı UNION-tabanlı, hata-tabanlı, boolean/zaman-blind ve OOB sınıflarını DBMS-spesifik sözdizimi ve sqlmap kullanımıyla kapsar; tespit için WAF log kalıpları ve Sigma kuralı; önlem için parametreli sorgu, en az ayrıcalık ve allowlist verir.
15 dk okuma
Exploit
Prevention
Detection