Please enable JavaScript.
Coggle requires JavaScript to display documents.
💥 ATTACCHI CONTRO L'UTENTE - Coggle Diagram
💥 ATTACCHI CONTRO L'UTENTE
1. ATTACCHI AL SERVER VS ATTACCHI ALL'UTENTE
Attacchi al server
L'attaccante colpisce direttamente il server o l'applicazione.
Esempio: SQL Injection.
Attacchi all'utente
L'attaccante sfrutta l'applicazione per colpire un utente legittimo.
Principali esempi:
XSS
CSRF
Clickjacking
Idea chiave:
SQL Injection → attacco al server
XSS, CSRF, Clickjacking → attacchi che sfruttano l'utente.
2. XSS — CROSS-SITE SCRIPTING
Cos'è?
È una vulnerabilità che permette all'attaccante
di far eseguire JavaScript malevolo nel browser della vittima.
Il problema nasce quando l'applicazione
inserisce dati controllabili dall'utente nella pagina senza proteggerli correttamente.
Possibili conseguenze
eseguire azioni come la vittima;
modificare la pagina;
accedere a dati disponibili alla vittima;
rubare il cookie di sessione, se accessibile;
compromettere un account amministratore.
🧠Frase da ricordare:
XSS = l'attaccante esegue il proprio codice nel browser della vittima.
TIPI DI XSS
🔴 Reflected XSS
Il payload arriva nella richiesta e viene riflesso immediatamente nella risposta.
Schema:
Attaccante → richiesta → server → risposta → browser vittima
Solitamente la vittima deve visitare un link preparato dall'attaccante.
🔴 Stored XSS
Il payload viene salvato nell'applicazione,
ad esempio nel database, e successivamente mostrato ad altri utenti.
Schema:
Attaccante → database → pagina → vittima
È particolarmente pericoloso perché può colpire tutti gli utenti che visualizzano quella pagina.
🔴 DOM-based XSS
La vulnerabilità si trova nel JavaScript client-side.
Il browser prende un dato controllabile dall'attaccante
e lo inserisce nel DOM senza adeguata protezione.
🧠Da ricordare:
Reflected → richiestaStored → databaseDOM-based → JavaScript del browser