Pular para o conteúdo principal

Semana 7 — Vulnerabilidades web (OWASP Top 10)

Objetivos pedagógicos​

  • Compreender a lógica de cada categoria do Top 10, não decorá-la.
  • Usar Burp Suite em interceptação e em repeater eficientemente.
  • Escrever uma prova de exploração limpa: requisição, resposta, impacto.

As categorias 2021 em uma frase cada​

CategoriaIdeia central
A01 – Controles de acesso quebradosA aplicação autoriza o que deveria proibir.
A02 – Falhas criptográficasDados sensíveis mal criptografados ou em texto plano.
A03 – InjeçãoDados do usuário executados como código (SQL, LDAP, SO).
A04 – Design não seguroFalha de design, não de código.
A05 – Má configuraçãoValores padrão, verbosidade, headers faltando.
A06 – Componentes vulneráveisDependências não atualizadas.
A07 – Identificação / authSessões fracas, senhas fracas, MFA ausente.
A08 – Integridade de softwareCadeia de suprimento comprometida.
A09 – Logging insuficienteNada se vê passando.
A10 – SSRFO servidor deixa ser guiado para o interno.

Burp Suite na prática​

  1. Configurar Firefox para usar Burp como proxy (127.0.0.1:8080), instalar o certificado de Burp.
  2. Proxy → Intercept: capturar uma requisição interessante (envio de formulário, chamada API).
  3. Repeater: enviar e repetir a requisição, variar um parâmetro por vez.
  4. Intruder: payloads parametrizados. Um único ponto de inserção por vez para permanecer legível.