国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

識別常見的Web應用安全漏洞 可有效防止入侵
2006-06-17   

在Internet大眾化及Web技術飛速演變的今天,在線安全所面臨的挑戰日益嚴峻。伴隨著在線信息和服務的可用性的提升,以及基子Web的攻擊和破壞的增長,安全風險達到了前所未有的高度。由于眾多安全工作集中在網絡本身上面,Web應用程序幾乎被遺忘了。也許這是因為應用程序過去常常是在一臺計算機上運行的獨立 程序,如果這臺計算機安全的話,那么應用程序就是安全的。如今,情況大不一樣了,Web應用程序在多種不同的機器上運行:客戶端、Web服務器、數據庫服務器和應用服務器。而且,因為他們一般可以讓所有的人使用,所以這些應用程序成為了眾多攻擊活動的后臺旁路。
  由于Web服務器提供了幾種不同的方式將請求轉發給應用服務器,并將修改過的或新的網頁發回給最終用戶,這使得非法闖入網絡變得更加容易。
  而且,許多程序員不知道如何開發安全的應用程序。他們的經驗也許是開發獨立應用程序或Intranet Web應用程序,這些應用程序沒有考慮到在安全缺陷被利用時可能會出現災難性后果。
  其次,許多Web應用程序容易受到通過服務器、應用程序和內部已開發的代碼進行的攻擊。這些攻擊行動直接通過了周邊防火墻安全措施,因為端口80或443(SSL,安全套接字協議層)必須開放,以便讓應用程序正常運行。Web應用程序攻擊包括對應用程序本身的DoS(拒絕服務)攻擊、改變網頁內容以及盜走企業的關鍵信息或用戶信息等。
  總之,Web應用攻擊之所以與其他攻擊不同,是因為它們很難被發現,而且可能來自任何在線用戶,甚至是經過驗證的用戶。迄今為止,該方面尚未受到重視,因為企業用戶主要使用防火墻和入侵檢測解決方案來保護其網絡的安全,而防火墻和入侵檢測解決方案發現不了Web攻擊行動。
  常見的Web應用安全漏洞
  下面將列出一系列通常會出現的安全漏洞,并且簡單解釋一下這些漏洞是如何產生的。
  已知弱點和錯誤配置
  已知弱點包括Web應用使用的操作系統和第三方應用程序中的所有程序錯誤或者可以被利用的漏洞。這個問題也涉及到錯誤配置,包含有不安全的默認設置或管理員沒有進行安全配置的應用程序。一個很好的例子就是你的Web服務器被配置成可以讓任何用戶從系統上的任何目錄路徑通過,這樣可能會導致泄露存儲在Web服務器上的一些敏感信息,如口令、源代碼或客戶信息等。
  隱藏字段
  在許多應用中,隱藏的HTML格式字段被用來保存系統口令或商品價格。盡管其名稱如此,但這些字段并不是很隱蔽的,任何在網頁上執行“查看源代碼”的人都能看見。許多Web應用允許惡意的用戶修改HTML源文件中的這些字段,為他們提供了以極小成本或無需成本購買商品的機會。這些攻擊行動之所以成功,是因為大多數應用沒有對返回網頁進行驗證;相反,它們認為輸入數據和輸出數據是一樣的。
  后門和調試漏洞
  開發人員常常建立一些后門并依靠調試來排除應用程序的故障。在開發過程中這樣做可以,但這些安全漏洞經常被留在一些放在Internet上的最終應用中。一些常見的后門使用戶不用口令就可以登錄或者訪問允許直接進行應用配置的特殊URL。
  跨站點腳本編寫
  一般來說,跨站點編寫腳本是將代碼插入由另一個源發送的網頁之中的過程。利用跨站點編寫腳本的一種方式是通過HTML格式,將信息帖到公告牌上就是跨站點腳本編寫的一個很好范例。惡意的用戶會在公告牌上帖上包含有惡意的JavaScript代碼的信息。當用戶查看這個公告牌時,服務器就會發送HTML與這個惡意的用戶代碼一起顯示。客戶端的瀏覽器會執行該代碼,因為它認為這是來自Web服務器的有效代碼。
  參數篡改
  參數篡改包括操縱URL字符串,以檢索用戶以其他方式得不到的信息。訪問Web應用的后端數據庫是通過常常包含在URL中的SQL調用來進行的。惡意的用戶可以操縱SQL代碼,以便將來有可能檢索一份包含所有用戶、口令、信用卡號的清單或者儲存在數據庫中的任何其他數據。
  更改cookie
  更改cookie指的是修改存儲在cookie中的數據。網站常常將一些包括用戶ID、口令、帳號等的cookie存儲到用戶系統上。通過改變這些值,惡意的用戶就可以訪問不屬于他們的帳戶。攻擊者也可以竊取用戶的cookie并訪問用戶的帳戶,而不必輸入ID和口令或進行其他驗證。
  輸入信息控制
  輸入信息檢查包括能夠通過控制由CGI腳本處理的HTML格式中的輸入信息來運行系統命令。例如,使用CGI腳本向另一個用戶發送信息的形式可以被攻擊者控制來將服務器的口令文件郵寄給惡意的用戶或者刪除系統上的所有文件。
  緩沖區溢出
  緩沖區溢出是惡意的用戶向服務器發送大量數據以使系統癱瘓的典型攻擊手段。該系統包括存儲這些數據的預置緩沖區。如果所收到的數據量大于緩沖區,則部分數據就會溢出到堆棧中。如果這些數據是代碼,系統隨后就會執行溢出到堆棧上的任何代碼。Web應用緩沖區溢出攻擊的典型例子也涉及到HTML文件。如果HTML文件上的一個字段中的數據足夠的大,它就能創造一個緩沖器溢出條件。
  直接訪問瀏覽
  直接訪問瀏覽指直接訪問應該需要驗證的網頁。沒有正確配置的Web應用程序可以讓惡意的用戶直接訪問包括有敏感信息的URL或者使提供收費網頁的公司喪失收入。
  Web應用安全兩步走
  Web應用攻擊能夠給企業的財產、資源和聲譽造成重大破壞。雖然Web應用增加了企業受攻擊的危險,但有許多方法可以幫助減輕這一危險。首先,必須教育開發人員了解安全編碼方法。僅此項步驟就會消除大部分Web應用的安全問題。其次,堅持跟上所有廠商的最新安全補丁程序。如果不對已知的缺陷進行修補,和特洛伊木馬一樣,攻擊者就能很容易地利用你的Web應用程序穿過防火墻訪問Web服務器、數據庫服務器、應用服務器等等。將這兩項步驟結合起來,就會大大減少Web應用受到攻擊的風險。同時管理人員必須采取嚴格措施,以保證不讓任何東西從這些漏洞中溜過去。

熱詞搜索:

上一篇:Apple承認iTunes5存在缺陷 承諾本周可修復
下一篇:新蠕蟲攻擊美國在線郵箱 國內用戶謹防變種

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
精品久久久久久久一区二区蜜臀| av在线综合网| 亚洲精品第1页| 成人欧美一区二区三区白人 | 天天色天天操综合| 亚洲蜜臀av乱码久久精品| 一区二区三区电影在线播| 亚洲男人的天堂在线观看| 国产精品不卡在线| 亚洲欧美日韩精品久久久久| 一区二区三区欧美久久| 一二三四社区欧美黄| 亚洲v日本v欧美v久久精品| 亚洲宅男天堂在线观看无病毒| 亚洲免费观看高清完整版在线观看| 亚洲人成网站精品片在线观看| 亚洲精品少妇30p| 亚洲午夜电影在线| 六月丁香综合在线视频| 国产99久久久国产精品潘金| av在线不卡电影| 在线观看一区不卡| 欧美人牲a欧美精品| 欧美一区二区精品在线| 国产亚洲欧美日韩日本| 亚洲精品一二三四区| 日韩精品成人一区二区三区| 激情综合色综合久久综合| 成人午夜伦理影院| 欧美日韩国产一区二区三区地区| 日韩午夜电影在线观看| 国产精品美女久久福利网站| 婷婷夜色潮精品综合在线| 激情小说亚洲一区| 91福利区一区二区三区| 精品日韩一区二区| 一区二区在线观看av| 麻豆传媒一区二区三区| 91麻豆精品秘密| 欧美日韩成人在线| 中文字幕不卡在线| 日韩综合在线视频| www.日韩在线| 精品国产凹凸成av人网站| 国产精品嫩草影院com| 男男gaygay亚洲| 99re在线精品| 精品国精品国产| 国产精品视频看| 免费观看久久久4p| 欧美中文字幕久久| 中文字幕一区在线| 国产精品综合网| 欧美久久免费观看| 自拍偷拍国产亚洲| 懂色一区二区三区免费观看| 在线成人免费观看| 一区二区三区中文在线| 懂色av中文一区二区三区| 日韩美女天天操| 日韩激情av在线| 欧美日韩在线不卡| 中文字幕一区av| 国产aⅴ综合色| 久久精品人人做人人综合 | 欧美综合一区二区| 国产精品伦理在线| 国产综合色在线| 精品国偷自产国产一区| 日本不卡一二三| 欧美日本一区二区| 一二三四区精品视频| 色一情一伦一子一伦一区| 亚洲欧美自拍偷拍| 成人国产精品免费网站| 国产女主播一区| 成人激情电影免费在线观看| 中文字幕中文乱码欧美一区二区| 波多野结衣亚洲一区| 欧美高清在线精品一区| 懂色av一区二区夜夜嗨| 国产精品国产三级国产普通话99| 东方aⅴ免费观看久久av| 欧美国产亚洲另类动漫| 91丨九色丨蝌蚪富婆spa| 亚洲欧美视频一区| 欧美区一区二区三区| 日本怡春院一区二区| 精品人伦一区二区色婷婷| 精品亚洲成a人| 久久久不卡网国产精品二区| 成人av资源在线观看| 自拍偷拍欧美激情| 欧美日韩高清在线| 麻豆精品视频在线观看| 久久久久国产精品人| 91视频在线观看| 亚洲国产精品久久人人爱蜜臀| 欧美乱妇20p| 国内成人自拍视频| 成人欧美一区二区三区白人| 色综合久久中文字幕| 婷婷成人综合网| 久久欧美中文字幕| av电影天堂一区二区在线| 午夜精品爽啪视频| 国产亚洲成av人在线观看导航 | 91麻豆精品国产自产在线| 九九九久久久精品| 国产精品国产三级国产普通话三级| 色老综合老女人久久久| 精品中文字幕一区二区小辣椒| 中文字幕精品—区二区四季| 欧美日韩国产另类一区| 国产91综合一区在线观看| 亚洲伊人色欲综合网| 精品福利一二区| 欧美性大战xxxxx久久久| 国产一区二区美女诱惑| 亚洲国产精品久久久久秋霞影院| 国产午夜亚洲精品理论片色戒| 99久久精品久久久久久清纯| 久久精品999| 亚洲国产另类精品专区| 国产精品久久午夜| 日韩一级二级三级精品视频| 91精品福利视频| 成人综合在线观看| 久久精品国产在热久久| 天天综合色天天综合色h| 国产精品美女久久久久aⅴ国产馆| 日韩精品中文字幕在线一区| 欧美日本高清视频在线观看| 99国产精品久久| 国产成人自拍高清视频在线免费播放| 五月天中文字幕一区二区| 中文字幕中文乱码欧美一区二区| 精品国产网站在线观看| 欧美色老头old∨ideo| 国产亚洲精品资源在线26u| 精品黑人一区二区三区久久| 欧美三级电影精品| 99精品一区二区三区| 国产尤物一区二区在线| 日韩二区三区四区| 视频在线观看一区| 午夜伊人狠狠久久| 一区二区三区波多野结衣在线观看| 欧美激情一区二区三区全黄| 欧美不卡一区二区三区| 欧美一区二区三区公司| 91精品国产手机| 欧美高清视频一二三区 | 日韩一区二区电影| 91.com视频| 欧美日韩精品一区二区| 欧美日韩一区二区电影| 欧美亚洲丝袜传媒另类| 欧美性猛片xxxx免费看久爱| 91黄色激情网站| 欧美中文字幕久久| 欧美理论在线播放| 欧美一区二区人人喊爽| 欧美成人一区二区三区在线观看| 欧美不卡在线视频| 中文字幕国产一区二区| 亚洲色图制服丝袜| 亚洲资源在线观看| 日韩影院精彩在线| 久久福利资源站| 国产·精品毛片| 91免费观看国产| 欧美片网站yy| 欧美xxxxxxxxx| 中文天堂在线一区| 亚洲综合色成人| 老司机一区二区| 成人激情视频网站| 欧美日韩你懂的| 欧美一区二区二区| 久久久91精品国产一区二区精品| 成人欧美一区二区三区黑人麻豆 | 日韩色视频在线观看| 久久久亚洲精品一区二区三区| 国产精品毛片久久久久久| 亚洲制服丝袜av| 久久99日本精品| 99精品一区二区三区| 欧美精品丝袜久久久中文字幕| 久久众筹精品私拍模特| ●精品国产综合乱码久久久久 | 26uuu精品一区二区在线观看| 国产精品久久网站| 男男gaygay亚洲| 日本二三区不卡| 久久综合九色综合97婷婷女人| 一二三区精品视频| 成人av在线看| 精品免费一区二区三区| 亚洲综合色噜噜狠狠|