Hack The Box Indonesia 0x09: When You Can't Read, You Measure
Details
Serangan seperti SQL Injection, XSS, dan CSRF sudah sangat umum dibahas. Namun, ada celah yang terlihat kecil dan sering luput dari perhatian, tetapi dapat membocorkan informasi penting tanpa harus membaca data korban secara langsung.
Berkenalanlah dengan XS-Leaks, serangan side channel pada browser.
Dalam sesi ini, kita akan membahas cara kerja proteksi keamanan browser seperti Same-Origin Policy dan CORS, sekaligus mempelajari bagaimana perilaku browser dapat dimanfaatkan sebagai sebuah oracle.
Melalui berbagai teknik dan demonstrasi praktis, kita akan melihat bagaimana informasi sensitif bisa disimpulkan hanya dengan mengamati sinyal seperti waktu respons, error, navigasi, dan jumlah frame.
Karena ketika data tidak bisa dibaca, perilakunya masih bisa diukur.
