Ushbu bo'limda information disclosure zaifliklarining asoslarini tushuntiramiz va ularni qanday topish hamda ekspluatatsiya qilishni ta'riflaymiz. Shuningdek, o'z vebsaytlaringizda bu zaifliklarning oldini olish bo'yicha ba'zi maslahatlar beramiz.
Information disclosure'ni topish va ekspluatatsiya qilishni o'rganish har qanday tester uchun muhim ko'nikma. Siz unga muntazam duch kelasiz va uni samarali ekspluatatsiya qilishni bilsangiz, u testlash samaradorligingizni oshirib, qo'shimcha, yuqori darajadagi buglarni topishga yordam beradi.

Information disclosure, shuningdek, information leakage (ma'lumot sizib chiqishi) deb ham ataladi — bu vebsaytning o'z foydalanuvchilariga maxfiy ma'lumotni beixtiyor oshkor qilishidir. Kontekstga qarab, vebsaytlar potentsial hujumchiga har xil ma'lumotni sizdirishi mumkin:
Maxfiy foydalanuvchi yoki biznes ma'lumotini sizdirishning xavflari yaqqol, lekin texnik ma'lumotni oshkor qilish ham ba'zan xuddi shunday jiddiy bo'lishi mumkin. Bu ma'lumotning bir qismi cheklangan foydaga ega bo'lsa-da, u qo'shimcha hujum yuzasini ochishning boshlang'ich nuqtasi bo'lishi mumkin. To'plagan bilimlaringiz murakkab, yuqori darajadagi hujumlarni qurishda yetishmayotgan bo'lakni ham berishi mumkin.
Information disclosure'ning ba'zi oddiy misollari:
robots.txt fayli yoki katalog ro'yxati (directory listing) orqali oshkor qilishInformation disclosure zaifliklari son-sanoqsiz turli yo'llar bilan yuzaga kelishi mumkin, lekin ularni keng ma'noda quyidagicha tasniflash mumkin:
Information disclosure zaifliklari vebsayt maqsadiga va hujumchi qanday ma'lumot ola olishiga qarab bevosita ham, bilvosita ham ta'sir qilishi mumkin. Ba'zi hollarda maxfiy ma'lumotni oshkor qilishning o'zi jabrlanuvchilarga yuqori ta'sir ko'rsatishi mumkin — masalan, mijozlarining kredit karta ma'lumotini sizdirgan onlayn-do'kon jiddiy oqibatlarga duch keladi. Boshqa tomondan, katalog tuzilishi kabi texnik ma'lumotni sizdirish bevosita deyarli ta'sir qilmasligi mumkin, lekin noto'g'ri qo'llarda bu boshqa ekspluatatsiyalar uchun kerakli kalit ma'lumot bo'lishi mumkin.
Yakuniy ta'sir juda jiddiy bo'lishi mumkin bo'lsa-da, information disclosure o'z-o'zidan yuqori jiddiylikdagi muammo bo'lishi faqat ma'lum sharoitlarda. Testlash paytida, ayniqsa texnik ma'lumot oshkorligi, faqat hujumchi u bilan zararli nimadir qila olishini ko'rsata olsangiz qiziq bo'ladi. Masalan, vebsayt ma'lum freymvork versiyasidan foydalanayotganini bilish, agar u versiya to'liq patched bo'lsa, cheklangan foydaga ega. Biroq vebsayt ma'lum zaiflikni o'z ichiga olgan eski versiyadan foydalanayotganda bu ma'lumot muhim bo'lib qoladi.
Bunday zaifliklarni aniqlash va ekspluatatsiya qilishga yordam berish uchun amaliyroq maslahatlarni birlashtirdik. Ushbu usullarni interaktiv laboratoriyalarimizda mashq qilishingiz mumkin.
Information disclosure'ning to'liq oldini olish qiyin, chunki u juda ko'p turli yo'llar bilan yuzaga kelishi mumkin. Biroq bu xavfni kamaytirish uchun amal qilishingiz mumkin bo'lgan ba'zi umumiy eng yaxshi amaliyotlar bor: