скорректировать данные), иметь доступ для чтения и/или записи
отдельных файлов и реализации произвольных команд на исходном
сервере.
Межсайтовый скриптинг, также известный, как XSS, является
уязвимостью интерактивных ИС в сети. XSS возникает, когда в
составляемые сервером страницы каким-то образом попадают
пользовательские скрипты. Специфика таких атак состоит в том, что
вместо самой атаки сервера они применяют уязвимый сервер для
реализации атаки на клиента (подробнее на рис. 8).
Описанные выше XSS атаки являются не единственным способом
кражи данных пользователя. ПК сотрудника может быть заражен вирусом
или его данные могут перехватываться из его сети, с помощью анализатора
трафика.
Поэтому нужно как можно сильнее затруднить возможность
применения злоумышленником данных сессии другого пользователя.
Известным методом для защиты от кражи сессионных данных стала
проверка на смену IP-адреса в рамках единой пользовательской сессии. Но,
как стало известно, DHCP у поставщиков услуг Интернет-соединения
(провайдеров) зачастую настроен так, что IP-адрес в течение конкретного
сеанса связи с Интернетом может меняться до нескольких раз за час. Да и
статический IP-адрес не гарантия того, что пользователь будет тот же:
злоумышленник может быть в той же локальной сети, что и атакованный.
Как уже упоминалось, инструменты web-разработчика ограничены
стандартными данными, доступными средствами html, так что следующим
шагом в развитии данной системы стала проверка данных, содержащих
информацию о браузере пользователя (UserAgent), а также параметрах его
экрана: разрешении, цветовой схеме и т.п., которые доступны
инструментами JavaScript. Данное изменение позволило более стабильно
отслеживать кражи сессионных данных, ведь изменение браузера или