国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

XSS攻擊防御技術白皮書
2008-08-19   IT專家網

1、什么是XSS攻擊

  XSS攻擊跨站腳本攻擊(Cross Site Scripting),為不和層疊樣式表(Cascading Style Sheets, CSS)的縮寫混淆。故將跨站腳本攻擊縮寫為XSS。XSS是一種經常出現在web應用中的計算機安全漏洞,它允許惡意web用戶將代碼植入到提供給其它用戶使用的頁面中。比如這些代碼包括HTML代碼和客戶端腳本。攻擊者利用XSS漏洞旁路掉訪問控制——例如同源策略(same origin policy)。這種類型的漏洞由于被駭客用來編寫危害性更大的phishing攻擊而變得廣為人知。對于跨站腳本攻擊,黑客界共識是:跨站腳本攻擊是新型的“緩沖區溢出攻擊“,而JavaScript是新型的“ShellCode”。

  數據來源:2007 OWASP Top 10的MITRE數據

  2007 OWASP Top 10的MITRE數據

  注:OWASP是世界上最知名的Web安全與數據庫安全研究組織

  從這張圖中我們看到,在2007年OWASP所統計的所有安全威脅中,跨站腳本攻擊占到了22%,高居所有Web威脅之首。

  XSS攻擊的危害包括

  1、盜取各類用戶帳號,如機器登錄帳號、用戶網銀帳號、各類管理員帳號

  2、控制企業數據,包括讀取、篡改、添加、刪除企業敏感數據的能力

  3、盜竊企業重要的具有商業價值的資料

  4、非法轉賬

  5、強制發送電子郵件

  6、網站掛馬

  7、控制受害者機器向其它網站發起攻擊

  XSS漏洞的分類

  XSS漏洞按照攻擊利用手法的不同,有以下三種類型:

  類型A,本地利用漏洞,這種漏洞存在于頁面中客戶端腳本自身。其攻擊過程如下所示:

  Alice給Bob發送一個惡意構造了Web的URL

  Bob點擊并查看了這個URL。

  惡意頁面中的JavaScript打開一個具有漏洞的HTML頁面并將其安裝在Bob電腦上。

  具有漏洞的HTML頁面包含了在Bob電腦本地執行的JavaScript。

  Alice的惡意腳本可以在Bob的電腦上執行Bob所持有的權限下的命令。

  類型B,反射式漏洞,這種漏洞和類型A有些類似,不同的是Web客戶端使用Server端腳本生成頁面為用戶提供數據時,如果未經驗證的用戶數據被包含在頁面中而未經HTML實體編碼,客戶端代碼便能夠注入到動態頁面中。其攻擊過程如下:

  Alice經常瀏覽某個網站,此網站為Bob所擁有。Bob的站點運行Alice使用用戶名/密碼進行登錄,并存儲敏感信息(比如銀行帳戶信息)。

  Charly發現Bob的站點包含反射性的XSS漏洞。

  Charly編寫一個利用漏洞的URL,并將其冒充為來自Bob的郵件發送給Alice。

  Alice在登錄到Bob的站點后,瀏覽Charly提供的URL。

  嵌入到URL中的惡意腳本在Alice的瀏覽器中執行,就像它直接來自Bob的服務器一樣。此腳本盜竊敏感信息(授權、信用卡、帳號信息等)然后在Alice完全不知情的情況下將這些信息發送到Charly的Web站點。

  類型C,存儲式漏洞,該類型是應用最為廣泛而且有可能影響到Web服務器自身安全的漏洞,駭客將攻擊腳本上傳到Web服務器上,使得所有訪問該頁面的用戶都面臨信息泄漏的可能,其中也包括了Web服務器的管理員。其攻擊過程如下:

  Bob擁有一個Web站點,該站點允許用戶發布信息/瀏覽已發布的信息。

  Charly注意到Bob的站點具有類型C的XXS漏洞。

  Charly發布一個熱點信息,吸引其它用戶紛紛閱讀。

  Bob或者是任何的其他人如Alice瀏覽該信息,其會話cookies或者其它信息將被Charly盜走。

  類型A直接威脅用戶個體,而類型B和類型C所威脅的對象都是企業級Web應用,目前天清入侵防御產品所能防范的XSS攻擊包括類型B和類型C。

  2、XSS攻擊防御

  基于特征的防御

  XSS漏洞和著名的SQL注入漏洞一樣,都是利用了Web頁面的編寫不完善,所以每一個漏洞所利用和針對的弱點都不盡相同。這就給XSS漏洞防御帶來了困難:不可能以單一特征來概括所有XSS攻擊。

  傳統XSS防御多采用特征匹配方式,在所有提交的信息中都進行匹配檢查。如, 對于這種類型的XSS攻擊,采用的模式匹配方法一般會需要對“javascript”這個關鍵字進行檢索,一旦發現提交信息中包含“javascript”,就認定為XSS攻擊。這種檢測方法的缺陷顯而易見:駭客可以通過插入字符或完全編碼的方式躲避檢測:

  躲避方法1)在javascript中加入多個tab鍵,得到    

<IMG SRC="jav ascript:alert('XSS');">

  躲避方法2) 在javascript中加入&#x09編碼字符,得到 

<IMG SRC="jav&#x09;ascript:alert('XSS');">

  躲避方法3) 在javascript中加入字符,得到    

<IMG SRC="jav&#x0A;ascript:alert('XSS');">

  躲避方法4)在javascript中的每個字符間加入回車換行符,得到

<IMG SRC="jrnarnvrnrnarnsrncrnrrnirnprntrn:alert('XSS');">   

   躲避方法5)對"javascript:alert('XSS')"采用完全編碼,得到

<IMGSRC=&#x6A&#x61&#x76&#x61&#x73&#x63&#x72&#x69&#x70&#x74&#x3A&#x61&#x6C&#x65&#x72&#x74&#x28&#x27&#x58&#x53&#x53&#x27&#x29>

  上述方法都可以很容易的躲避基于特征的檢測。而除了會有大量的漏報外,基于特征的還存在大量的誤報可能:在上面的例子中,對"http://www.xxx.com/javascript/kkk.asp?id=2345"這樣一個URL,由于包含了關鍵字“javascript”,也將會觸發報警。

  基于代碼修改的防御

  和SQL注入防御一樣,XSS攻擊也是利用了Web頁面的編寫疏忽,所以還有一種方法就是從Web應用開發的角度來避免:

  步驟1、對所有用戶提交內容進行可靠的輸入驗證,包括對URL、查詢關鍵字、HTTP頭、POST數據等,僅接受指定長度范圍內、采用適當格式、采用所預期的字符的內容提交,對其他的一律過濾。

  步驟2、實現Session標記(session tokens)、CAPTCHA系統或者HTTP引用頭檢查,以防功能被第三方網站所執行。

  步驟3、確認接收的的內容被妥善的規范化,僅包含最小的、安全的Tag(沒有javascript),去掉任何對遠程內容的引用(尤其是樣式表和javascript),使用HTTP only的cookie

  當然,如上操作將會降低Web業務系統的可用性,用戶僅能輸入少量的制定字符,人與系統間的交互被降到極致,僅適用于信息發布型站點。并且考慮到很少有Web編碼人員受過正規的安全培訓,很難做到完全避免頁面中的XSS漏洞。

  正是由于傳統檢測方法存在諸多缺陷,國內廠商(如啟明星辰天清入侵防御系統)并未采用這一方法,而是采用了基于攻擊手法的行為檢測方法,其分析流程如下圖所示,

  啟明星辰天清入侵防御系統

  首先對各種場景下的XSS攻擊樣本庫進行整理和分類,并建立起XSS攻擊行為特征庫,在實時攻擊檢測階段,對所有可能實現XSS攻擊的數據來源,如HTTP-Refere、URL、COOKIE、表單數據等,進行數據收集和初步分析,存在注入腳本的用戶提交信息才進入下一步的XSS攻擊判斷。

  這種分析方法有以下幾點優勢:

  A:采用行為特征庫而非數據特征庫方式,可以避免由于檢測固定特征導致的誤報可能。

  B:內置數據預處理過程,可以對所有可能包含XSS攻擊的數據進行預處理,放行大部分正常HTTP請求,僅對少量疑似事件進行深入分析,提升分析速度,降低資源開銷。

  C:XSS攻擊行為特征庫維護由啟明星辰公司AD-LAB(積極防御實驗室)和博士后工作站負責,AD-LAB擁有大批漏洞發掘和分析人員,2007年發現并獲得CVE編號的漏洞數量多達26個,是國內獨立發掘CVE漏洞數量最多的團隊。啟明星辰博士后工作站是業內第一家駐企業的信息安全博士后工作站,為產品算法實現、研究技術轉化提供有力保障。

  3、綜論

  XSS攻擊作為Web業務的最大威脅之一,不僅危害Web業務本身,對訪問Web業務的用戶也會帶來直接的影響,如何防范和阻止XSS攻擊,保障Web站點的業務安全,是定位于業務威脅防御的入侵防御產品的本職工作。只有結合對XSS攻擊的分析,才能能準確的發現和防御各類XSS攻擊行為,保障Web業務的正常運營。

熱詞搜索:

上一篇:網絡管理員容易忽視的5個設置
下一篇:讓底層平臺和應用系統結合起來

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
久草中文综合在线| 91福利在线导航| 欧美日韩高清一区二区三区| 日韩你懂的在线观看| 亚洲一区在线观看网站| 91激情五月电影| 午夜久久久影院| 亚洲国产日韩精品| 一本大道久久a久久综合| 国产精品久久久久毛片软件| 狠狠色狠狠色综合日日91app| 欧美一区二区啪啪| 国产精品一级片| 一区二区三区四区视频精品免费 | 欧美日韩aaa| 粉嫩13p一区二区三区| 亚洲欧洲精品一区二区三区不卡| 欧美在线色视频| 狠狠色狠狠色综合系列| 亚洲欧美视频在线观看| 欧美天堂一区二区三区| 午夜精品123| 怡红院av一区二区三区| 精品99一区二区三区| 在线中文字幕一区二区| 91在线小视频| 国产凹凸在线观看一区二区| 日韩国产一二三区| 亚洲欧美电影一区二区| 国产精品国产自产拍高清av王其 | 精品一区二区三区在线视频| 亚洲男人天堂av| 欧美精选一区二区| 国产激情91久久精品导航 | 91国偷自产一区二区开放时间| 国产一区二区三区综合| 狠狠色2019综合网| 毛片av一区二区| 青青草视频一区| 蜜臀av性久久久久蜜臀aⅴ四虎| 中文字幕欧美一| 亚洲美女电影在线| 亚洲成人在线免费| 亚洲国产精品视频| 国产精品国产自产拍高清av王其| 久久久国产一区二区三区四区小说| 日韩视频一区二区| 日韩女优制服丝袜电影| 久久综合色鬼综合色| 国产精品视频线看| 午夜视频一区二区三区| 丝袜亚洲另类欧美| 国产高清成人在线| 欧美日韩国产一级二级| 久久精品这里都是精品| 亚洲一区二区三区四区中文字幕| 麻豆成人av在线| 色综合久久综合网97色综合 | 自拍偷拍亚洲综合| 理论电影国产精品| 色悠悠久久综合| 国产日韩欧美综合在线| 亚洲夂夂婷婷色拍ww47| 国产夫妻精品视频| 欧美高清性hdvideosex| 亚洲人成精品久久久久| 精品无人区卡一卡二卡三乱码免费卡| 亚洲图片欧美综合| 精品一区二区久久| 精品1区2区3区| 国产精品久久久久久妇女6080| 国产高清亚洲一区| 国产亚洲综合在线| 成人免费视频视频| 国产精品卡一卡二卡三| 国产91在线观看丝袜| 中文字幕国产精品一区二区| 久久精品国产99久久6| 一本色道a无线码一区v| 国产精品污污网站在线观看 | 亚洲一区二区欧美日韩| 国产一区 二区| 欧美激情一区二区三区不卡| 高清日韩电视剧大全免费| 欧美韩日一区二区三区四区| 国产sm精品调教视频网站| 久久色在线观看| www.66久久| 亚洲专区一二三| 91精品久久久久久久99蜜桃| 日本亚洲欧美天堂免费| 久久久电影一区二区三区| 成人三级在线视频| 一区在线播放视频| 成人黄动漫网站免费app| 亚洲日本免费电影| 欧美少妇一区二区| 国产精品一二三在| 亚洲一区二区美女| 久久久www免费人成精品| 99这里只有精品| 国产精品一区二区男女羞羞无遮挡| 久久午夜国产精品| 日韩一区二区免费在线电影| av午夜一区麻豆| 国产成人三级在线观看| 日韩av高清在线观看| 国产欧美综合色| 色综合久久天天| 国产成人av资源| 亚洲成a人片在线不卡一二三区| 国产网站一区二区| 欧美精品久久一区| 91久久免费观看| 99久精品国产| 国产精品99久久久久久久vr| 六月丁香综合在线视频| 午夜精品久久久久久久久久| 亚洲人精品一区| 亚洲人成精品久久久久久| 亚洲国产成人在线| 久久婷婷国产综合精品青草| 3751色影院一区二区三区| 欧美日韩免费在线视频| 在线一区二区三区四区五区| 色天天综合久久久久综合片| 91色视频在线| 日韩色视频在线观看| 久久综合久久久久88| 国产婷婷色一区二区三区| 亚洲视频每日更新| 亚洲18女电影在线观看| 男男视频亚洲欧美| 久久99精品国产麻豆不卡| 国产在线观看免费一区| 国内精品久久久久影院一蜜桃| 国产一区二区三区精品视频| www.欧美.com| 日韩精品最新网址| **欧美大码日韩| 三级精品在线观看| 亚洲成人免费在线| 日韩一区二区三| 亚洲欧美日韩国产成人精品影院| 国产成人av一区| 久久综合九色综合久久久精品综合 | 国内成人自拍视频| 91麻豆国产福利在线观看| 欧美激情综合五月色丁香| 日本不卡视频在线| 欧美日韩国产综合视频在线观看| 国产精品美女视频| 成人精品电影在线观看| 欧美日韩亚洲丝袜制服| 国产精品色在线观看| 美洲天堂一区二卡三卡四卡视频| 色综合久久天天综合网| |精品福利一区二区三区| 激情成人午夜视频| 9191国产精品| 日本特黄久久久高潮| 日韩视频在线永久播放| 亚洲一区二区欧美| 欧美视频完全免费看| 亚洲成av人片| 日韩欧美在线一区二区三区| 亚洲一区二区三区中文字幕| av中文字幕在线不卡| 一区二区三区高清| 欧美日韩激情一区| 美女爽到高潮91| 久久精品亚洲国产奇米99| 国产精品资源站在线| 欧美亚洲国产一卡| 天天综合色天天综合色h| 欧美剧情电影在线观看完整版免费励志电影| 久久久久国产成人精品亚洲午夜| 国产在线播精品第三| 国产精品色在线| 69堂亚洲精品首页| 91麻豆蜜桃一区二区三区| 亚洲视频中文字幕| 日韩午夜在线观看| 国产99精品在线观看| 亚洲人成网站精品片在线观看| 91麻豆精品国产| 在线精品国精品国产尤物884a| 久久国产日韩欧美精品| 亚洲小说春色综合另类电影| 精品人在线二区三区| 一本久久精品一区二区| 成人av电影在线网| 成人性视频网站| 成人性生交大片| 国产精品一色哟哟哟| 日韩国产高清影视| 亚洲一区二区三区四区五区中文 | 日韩av在线播放中文字幕| 亚洲国产美国国产综合一区二区| 亚洲午夜久久久久久久久电影院 |