TGViewer
CyberSecurity LF CyberSecurity LF @cypack · 4.29K subscribers
Post #2095 91

Forwarded from Try Hack Box

📌 SAML SECURITY SERIES | PART 01

اSAML؛ وقتی یک Login ساده، پای XML وسط می آید!

اگر تا حالا با SSO کار کرده باشید، احتمالاً اسم SAML به گوشتون خورده.

اSAML یا Security Assertion Markup Language یکی از فناوری‌ هایی هست که برای Authentication و پیاده‌ سازی SSO استفاده میشه.

اما یک نکته جالب وجود داره:

اSAML به‌شدت به XML وابسته است؛ و همین XML میتونه بخشی از سطح حمله رو تشکیل بده.

در یک SAML Implementation، مشکلات مختلفی ممکنه به وجود بیان؛ از اشتباه در بررسی Signature گرفته تا Replay شدن Assertion یا حتی مشکلات مربوط به XML Processing.

چند مورد مهمی که باید بشناسیم:

🔹 Signature Wrapping (XSW)
🔹 XML Attacks
🔹 SAML Message Integrity Abuse
🔹 Missing / Invalid Signature
🔹 SAML Message Replay
🔹 CSRF
🔹 XML Comment Handling
🔹 XSLT
🔹 Token Recipient Confusion

اما قرار نیست همه اینها رو یکجا بررسی کنیم.

در این سری، یکی‌ یکی سراغشون میریم و از دید یک Security Tester بررسی میکنیم که هرکدوم چه مفهومی دارن و چرا باید موقع بررسی SAML بهشون توجه کرد.

🎯 یک سؤال برای شروع:

اگر بخواید یک SAML Implementation رو بررسی کنید، حدس می‌ زنید اولین چیزی که ارزش بررسی داره کدومه؟

Signature؟
XML Processing؟
Replay؟
یا ‌....؟

دلیل انتخابتون رو هم بنویسید. 👇



@TRYHACKBOX
#امنیت_سایبری #تست_نفوذ
More from @cypack
  1. Oct 3, 2026کانال بک اپ ما : @ArchiveCyberSecLF
  2. Oct 3, 2026🔖 دوره : تسلط بر نگارش گزارش های تست نفوذ و ردتیم این دوره برای پنتسترها، اپراتورهای ردتی…
  3. Sep 24, 2026ریکشن ها رو بترکونید 🔥
  4. Sep 24, 202610.mp4 @cypack
  5. Sep 24, 20269.mp4 @cypack
  6. Sep 24, 20268.mp4 @cypack
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →