Skip to main content

Posts

Showing posts with the label security

KM02707977: ALM Octane Secure Configuration

Link:  https://softwaresupport.hpe.com/group/softwaresupport/search-result/-/facetsearch/document/KM02707977 Digital signature verification of RPM package This procedure is necessary for the digital signature verification of RPM package to make sure the file has not been tampered with and the code was indeed signed by the trusted entity (Hewlett Packard Enterprise). If this is not done, you may see NOKEY warning during the installation of the ALM Octane application: warning: octane-onprem-12.53.xx.xx.rpm: Header V3 RSA/SHA1 Signature, key ID b564a643: NOKEY Solution :  If user sees NOKEY warning during the RPM package installation, they need to follow procedure on  this page   for the missing key. In the example above, key ID is  b564a643. Here is the summary of steps: Download the keys (or use  attached ) Extract the missing key  (or use  attached ) Import the missing key rpm --import /path_to_the_key/B564a643.pub Valid...

XSS התקפת

התקפת XSS על אפליקציות ווב התקפת XSS מנצלת את העובדה שאפלקציית ווב משתמשת ב HTML ו JavaScript לרוץ על הדפדפן.  בעזרת הטכניקה שתתואר בהמשך, התוקף מצליח להריץ קוד JavaScript שלו על הדפדפן של הנתקף. ראשית, XSS הוא ראשי תיבות של Cross Site Scripting . במקומות מסויימים ההתקפה גם נקראית JavaScript injection . איך זה עובד? זה כל כך פשוט שזה מדהים.  התוקף צריך להזריק קוד שלו לתוך דף שהנתקף עלול לגלוש אליו. ברגע שהנתקף ניגש לדף הזה, הקוד של התוקף ירוץ על הדפדפן שלו. ואיך אפשר "להזריק" קוד? הרי זה נשמע בלתי אפשרי ...   יותר קל להבין את השיטה דרך דוגמא. דוגמא: בואו נסתכל על אתר פורומים שמאפשר לשמור בו הודעות בפורום.  באתר כזה יהיה טופס להכניס הודעה חדשה לפורום. ויהיה בו דף אחר בו אפשר לראות את כל ההודעות. להלן דף להזנת הודעה חדשה: ובדף אחר אפשר לראות את כל ההודעות: עכשיו התוקף ייכנס לאתר ויזין לשדה הנושא או לשדה ההודעה מחרוזת שמריצה קוד JavaScript (יש להקיף אותו בתגית מה שיקרה עכשיו הוא שכאשר מ...

CSRF התקפת

מבוא לאבטחת יישומי ווב – התקפת CSRF יישומי ווב היום יותר ויותר רואים יישומים שרצים על הדפדפן, מה שנקרא "יישומי ווב" ( web applications ). אנשים ניגשים למידע רגיש שלהם דרך הדפדפן: לחשבון הבנק שלהם, לתוכניות הביטוח שלהם, למידע על כרטיסי האשראי שלהם, לאימיילים שלהם, לגיבויים שלהם ועוד. בעבודה, עובדים ניגשים למידע רגיש לעסק דרך הדפדפן: תאור מוצרים עתידיים, מסמכי שיווק, משכורות ועוד. מתברר שיישומי ווב חשופים להתקפות שונות שחלקן אפילו לא מאוד מסובכות. מספיק לחשוב מה תוקף יכול לדעת על חברה מתחרה דרך הדפדפן כדי להבין כמה האבטחה חשובה. התקפת CSRF נתאר כאן התקפה אחת שזכתה לשם Cross Site Request Forgery – ראשי תיבות CSRF . בטכניקה הזו, תוקף יכול לגרום לדפדפן של משתמש לגיטימי של היישום (לדוגמא, אדם שגולש דרך הדפדפן לחשבון הבנק שלו) לשלוח מידע סודי לתוקף כאילו הוא ניגש למידע בשם המשתמש הלגיטימי. כלומר הוא יכול לדעת את כל המידע הבנקאי של אותו משתמש. או במקרה של ריגול תעשייתי, התוקף יכול להשתמש בדפדפן של מנהל בכיר כדי לראות מידע סודי על החברה. פשוט מדהים. איך זה עובד? ...