LOCAL/REMOTE FILE INCLUSION
LOCAL/REMOTE FILE INCLUSION
Local File Inclusion (LFI) dan Remote File Inclusion (RFI) adalah dua jenis serangan terhadap aplikasi web yang memanfaatkan kerentanan dalam cara aplikasi web memuat atau menyertakan file. Serangan ini memungkinkan penyerang untuk membaca file sensitif di server atau menjalankan skrip berbahaya, yang dapat menyebabkan pengungkapan data sensitif, eksekusi kode arbitrer, dan pengambilalihan server.
Local File Inclusion (LFI): LFI terjadi ketika aplikasi web memungkinkan pengguna untuk menyertakan file lokal dari server melalui parameter input tanpa validasi yang memadai. Ini memungkinkan penyerang untuk membaca file lokal dari sistem server, seperti file konfigurasi atau file sensitif lainnya.
Remote File Inclusion (RFI): RFI terjadi ketika aplikasi web memungkinkan pengguna untuk menyertakan file dari server jarak jauh. Ini memungkinkan penyerang untuk menyertakan dan menjalankan skrip berbahaya dari server yang dikontrol oleh penyerang, yang dapat memberikan akses penuh ke server yang ditargetkan.
Tujuan
Tujuan Serangan LFI dan RFI:
Membaca File Sensitif di Server:
- Penyerang berusaha mengakses file-file yang mengandung informasi penting dan sensitif seperti konfigurasi server, kredensial basis data, file log, dan file lain yang tidak dimaksudkan untuk diakses oleh pengguna biasa.
Mengeksekusi Skrip Berbahaya:
- Penyerang mencoba menyisipkan dan mengeksekusi skrip atau perintah berbahaya pada server target. Dalam serangan RFI, penyerang dapat mengunggah skrip berbahaya dari server yang dikontrol oleh mereka sendiri dan menjalankannya pada server target.
Mencuri Data atau Mendapatkan Akses Lebih Lanjut:
- Penyerang bertujuan untuk mencuri data penting, seperti informasi pribadi pengguna, kredensial login, atau data keuangan. Selain itu, penyerang dapat menggunakan informasi yang diperoleh untuk mendapatkan akses lebih lanjut ke sistem, meningkatkan hak akses mereka, atau bahkan mengambil alih seluruh sistem.
Tugas
1. Tambahkan Script pada File agar Terhindar dari Serangan LFI & RFI
Untuk menghindari serangan LFI (Local File Inclusion) dan RFI (Remote File Inclusion), kita perlu menambahkan langkah-langkah keamanan pada script PHP yang ada. Berikut adalah script yang telah diperbarui:
index.php
Dampak Serangan LFI (Local File Inclusion)
Pengungkapan Informasi Sensitif:
- Penyerang dapat membaca file konfigurasi yang berisi informasi sensitif seperti kredensial basis data, konfigurasi server, dan kunci rahasia.
- Penyerang dapat mengakses dan membaca kode sumber aplikasi, yang dapat mengungkapkan kerentanan lain dan logika bisnis aplikasi.
Eksekusi Perintah Arbitrary:
- Jika file yang dimasukkan mengandung kode eksekusi atau skrip yang berbahaya, penyerang dapat mengeksekusi perintah pada server dan mengambil alih kontrol penuh.
Bypassing Otentikasi:
- Penyerang dapat membaca file sesi atau cookie pengguna yang tersimpan secara lokal, memungkinkan mereka untuk meniru identitas pengguna yang sah.
Dampak Serangan RFI (Remote File Inclusion)
Eksekusi Kode Berbahaya:
- Penyerang dapat memasukkan skrip berbahaya dari server jarak jauh yang kemudian dieksekusi oleh server target. Ini dapat memberikan kendali penuh kepada penyerang atas server tersebut.
- Penyerang dapat menyisipkan backdoor yang memungkinkan akses terus-menerus ke server target tanpa terdeteksi.
Pengambilalihan Situs Web:
- Dengan eksekusi kode jarak jauh, penyerang dapat mengubah konten situs web, mencuri informasi pengguna, atau mengarahkan pengunjung ke situs berbahaya lainnya.
Distribusi Malware:
- Penyerang dapat memasukkan malware yang akan diunduh oleh pengguna yang mengakses aplikasi web, menginfeksi perangkat mereka dan menyebarkan infeksi lebih lanjut.
Pencurian Data:
- Penyerang dapat memasukkan skrip yang mencuri data dari server atau dari pengguna yang berinteraksi dengan aplikasi web, termasuk informasi login, data pribadi, dan data keuangan.
Komentar
Posting Komentar