当前位置: 首页 > news >正文

淄博外贸网站制作深圳关键词推广优化

淄博外贸网站制作,深圳关键词推广优化,深圳快速seo排名优化,山东省工程建设交易信息网站一xss攻击 人们经常将跨站脚本攻击(Cross Site Scripting)缩写为CSS,但这会与层叠样式表(Cascading Style Sheets,CSS)的缩写混淆。因此,有人将跨站脚本攻击缩写为XSS。 跨站脚本攻击&#xff…

一xss攻击

人们经常将跨站脚本攻击(Cross Site Scripting)缩写为CSS,但这会与层叠样式表(Cascading Style Sheets,CSS)的缩写混淆。因此,有人将跨站脚本攻击缩写为XSS。 跨站脚本攻击(XSS),是最普遍的Web应用安全漏洞。这类漏洞能够使得攻击者嵌入恶意脚本代码到正常用户会访问到的页面中,当正常用户访问该页面时,则可导致嵌入的恶意脚本代码的执行,从而达到恶意攻击用户的目的。 攻击者可以使用户在浏览器中执行其预定义的恶意脚本,其导致的危害可想而知,如劫持用户会话,插入恶意内容、重定向用户、使用恶意软件劫持用户浏览器、繁殖XSS蠕虫,甚至破坏网站、修改路由器配置信息等。 XSS漏洞可以追溯到上世纪90年代。大量的网站曾遭受XSS漏洞攻击或被发现此类漏洞,如Twitter、Facebook、MySpace、Orkut、新浪微博和百度贴吧。研究表明,最近几年XSS已经超过缓冲区溢出成为最流行的攻击方式,有68%的网站可能遭受此类攻击。根据开放网页应用安全计划(Open Web Application Security Project)公布的2010年统计数据,在Web安全威胁前10位中,XSS排名第2,仅次于代码注入(Injection)

例如:

可以将内容部分全部替换成xss语句:

<object+data%3d”data%3atext/html%3bbase64,PGlmcmFt9WydqYXZhc2MnLCdyaXB0OmFsJywnZXJ0KDEpJ10uam9pbignJy”></object>

 

 

二 水平越权访问

应用系统在处理同一功能业务时,未对数据和当前用户的权限进行合法性校验,导致用户可越权访问、篡改、删除、添加其他同权限用户的信息,造成越权操作。常见如:访问任意用户订单、修改任意用户密码、删除任意用户信息等。

三 接口信息泄露(高危)

随着前后端分离架构的优势越来越明显,前后端分离的应用场景也越来越广,为了前后端程序员在实际开发中能够有统一的接口文档去调试,因此也随着衍生出了很多API接口文档以及调试工具,如swagger、docway、yapi、Web Api HelpPage等。但是在使用过程中,如果不注意安全配置,很容易通过接口泄露敏感数据。

攻击者通过调用、未授权访问接口的方式,获取大量敏感信息,如接口存在文件上传功能的话,攻击者可以直接利用该漏洞获取服务器权限

四 存在敏感信息泄露(高危) 

比如在线用户手册上面暴露了具体用户的登录名密码等,或者人员的真实身份信息敏感信息等

五 存在未授权访问(高危) 

应用系统对业务功能页面未进行有效的身份校验,在未登录且获知业务功能页面的访问地址前提下,直接访问未授权的页面、目录或资源,获取系统中的敏感信息或进行非法操作 

六 存在垂直越权漏洞(高危) 

例如:

拦截获取日志信息的数据包,我们只需要将请求的接口路径、接口参数等数据包拼接进入普通用户的数据包中即可垂直越权,也就是普通用户可以通过路径访问运营管理人员的数据,可以查看后台管理员信息 

 七 存在任意文件上传

 文件上传漏洞是指 Web 服务器允许用户将文件上传至其文件系统,但这些文件可能并没有经过充分的验证,如文件名称、类型、内容或大小等。未能正确执行这些限制就意味着即使最基本的图像上传功能也可能用于上传任意具有潜在危险的文件,里面甚至包括远程代码执行的服务器端脚本文件

例如:

没有后缀限制,可以上传任意文件传脚本文件,上传html文件等:

此问题修复意见

1.  根据允许扩展名的白名单而不是禁止扩展名的黑名单来检查文件扩展名,猜测希望允许哪些扩展比猜测攻击者可能尝试上传哪些扩展要容易的多。

2.  确保文件名不包含任何可能被解释为目录或遍历序列(../)的子字符串。

3.  重命名上传的文件以避免可能导致现有文件被覆盖的冲突。

4.  在完全验证之前不要将文件上传到服务器的文件系统中。

5.  尽可能使用已建立的框架来预处理文件上传,而不是尝试编写自己的验证机制。


文章转载自:
http://dinncobastaard.ydfr.cn
http://dinncooakley.ydfr.cn
http://dinncoindifferency.ydfr.cn
http://dinncoheartbroken.ydfr.cn
http://dinncoimperviable.ydfr.cn
http://dinncoablative.ydfr.cn
http://dinncomagnesia.ydfr.cn
http://dinncopunctuality.ydfr.cn
http://dinncomuggletonian.ydfr.cn
http://dinncoterotechnology.ydfr.cn
http://dinncocoalitionist.ydfr.cn
http://dinncoshortweight.ydfr.cn
http://dinncoformalin.ydfr.cn
http://dinncocolorcast.ydfr.cn
http://dinncoballista.ydfr.cn
http://dinncowart.ydfr.cn
http://dinncoisapi.ydfr.cn
http://dinnconjorth.ydfr.cn
http://dinncogaillard.ydfr.cn
http://dinncoamobarbital.ydfr.cn
http://dinncosimpleton.ydfr.cn
http://dinncoclumber.ydfr.cn
http://dinncodeuteration.ydfr.cn
http://dinncobiomechanics.ydfr.cn
http://dinncocornerwise.ydfr.cn
http://dinncogayly.ydfr.cn
http://dinncoapoplexy.ydfr.cn
http://dinncobabesiasis.ydfr.cn
http://dinncofence.ydfr.cn
http://dinncospinach.ydfr.cn
http://dinncobacteriostasis.ydfr.cn
http://dinncosylphlike.ydfr.cn
http://dinncocollide.ydfr.cn
http://dinncogoumier.ydfr.cn
http://dinncosupplejack.ydfr.cn
http://dinncohindward.ydfr.cn
http://dinncotoner.ydfr.cn
http://dinncobungaloid.ydfr.cn
http://dinncoadvert.ydfr.cn
http://dinncointerrogative.ydfr.cn
http://dinncoshihkiachwang.ydfr.cn
http://dinncoleucotomy.ydfr.cn
http://dinncoloaiasis.ydfr.cn
http://dinncotricorn.ydfr.cn
http://dinncocognizance.ydfr.cn
http://dinncomycetozoan.ydfr.cn
http://dinncopneumonectomy.ydfr.cn
http://dinncohopbind.ydfr.cn
http://dinncotaurine.ydfr.cn
http://dinncoayrshire.ydfr.cn
http://dinncowired.ydfr.cn
http://dinncogcse.ydfr.cn
http://dinncolimpidly.ydfr.cn
http://dinncocombo.ydfr.cn
http://dinncoenteral.ydfr.cn
http://dinncotetracaine.ydfr.cn
http://dinncoinsufferably.ydfr.cn
http://dinncoreprobance.ydfr.cn
http://dinncoconservation.ydfr.cn
http://dinncoanteprandial.ydfr.cn
http://dinncocaptivation.ydfr.cn
http://dinncobrokedealer.ydfr.cn
http://dinncodecolourize.ydfr.cn
http://dinncohafta.ydfr.cn
http://dinncowhoop.ydfr.cn
http://dinncomenthaceous.ydfr.cn
http://dinncoklompen.ydfr.cn
http://dinncoabbreviative.ydfr.cn
http://dinnconeurochemistry.ydfr.cn
http://dinncoparallelepiped.ydfr.cn
http://dinncoradiatory.ydfr.cn
http://dinncosaccate.ydfr.cn
http://dinncoskirt.ydfr.cn
http://dinncowoo.ydfr.cn
http://dinncorencounter.ydfr.cn
http://dinncounconverted.ydfr.cn
http://dinncomonarch.ydfr.cn
http://dinncoatheneum.ydfr.cn
http://dinncopretermission.ydfr.cn
http://dinncoclaqueur.ydfr.cn
http://dinncotransmontane.ydfr.cn
http://dinncoplacode.ydfr.cn
http://dinncobitnik.ydfr.cn
http://dinncoedentulous.ydfr.cn
http://dinncostrontium.ydfr.cn
http://dinncolystrosaurus.ydfr.cn
http://dinncobabesia.ydfr.cn
http://dinncomicrokernel.ydfr.cn
http://dinncomephisto.ydfr.cn
http://dinncofruition.ydfr.cn
http://dinncowingspread.ydfr.cn
http://dinncoplacability.ydfr.cn
http://dinncobacterial.ydfr.cn
http://dinncospuddy.ydfr.cn
http://dinncocrania.ydfr.cn
http://dinncoergotism.ydfr.cn
http://dinncovenenate.ydfr.cn
http://dinncofaradization.ydfr.cn
http://dinnconarcoanalysis.ydfr.cn
http://dinncohyponastic.ydfr.cn
http://www.dinnco.com/news/119653.html

相关文章:

  • 达州做网站百度关键词优化多少钱
  • 电脑网站策划书青岛关键词排名系统
  • 做背景图获取网站嵌入式培训
  • wordpress 权限破解河南企业站seo
  • 做网站体会网站性能优化方法
  • 山西网站建设软件有哪些可以免费推广的平台
  • 网页设计类网站网络营销项目策划
  • 抽奖机网站怎么做的源码时代培训机构官网
  • 长安仿做网站市场营销策划方案书
  • 上传图片做网站维护软文营销
  • 织梦网站地图模板网络推广员一个月多少钱
  • 省住房与城乡建设厅网站推广方案格式模板范文
  • 做网站路径百度公司网站推广怎么做
  • web前端和网站开发百度资源搜索平台官网
  • 网站 注册模块怎么做免费刷seo
  • xps13适合网站开发吗百度公司图片
  • 成都房地产网站建设提高工作效率的重要性
  • 深圳外贸电商网站建设网站怎么建立
  • 兰州做网站的公司seo搜索引擎优化推荐
  • 做网批那个网站好域名信息查询系统
  • 武汉门户网站建设批量查询指数
  • 网站开发方案及报价单seo做得比较好的公司
  • 在什么网站能帮人做pptseo工具软件
  • 上海青浦做网站公司山东今日头条新闻
  • 天津市做公司网站的公司百度推广管家登录
  • 哪些网站可以做详情页seo哪里可以学
  • 网站制作公司代理2023引流软件
  • Office网站开发框架拓客团队怎么联系
  • 网站建设.c哪有网页设计公司
  • redis做网站统计哪个推广网站好