Video in Українська is not available yet.
Джеймс Кеттл: Атаки типу race condition у веб-застосунках
Виступ на DEF CON 31 про нові типи вразливостей race condition у веб-застосунках. Дослідник показує, як такі атаки можуть порушувати «машину станів» сайту — логіку переходів між станами користувачів і об’єктів.
Надсилаючи багато конфліктних запитів майже одночасно, можна зламати логіку застосунку: підробляти дані, перенаправляти токени або приховувати бекдори.
У докладі також представлено методологію пошуку таких вразливостей і інструменти для синхронізації десятків HTTP-запитів з точністю до мілісекунд.
Надсилаючи багато конфліктних запитів майже одночасно, можна зламати логіку застосунку: підробляти дані, перенаправляти токени або приховувати бекдори.
У докладі також представлено методологію пошуку таких вразливостей і інструменти для синхронізації десятків HTTP-запитів з точністю до мілісекунд.