中秋小长假

“余额”就剩半天了

尽管心里有太多不舍

也要调整自己

毕竟假期都是短暂的

工作才是职场人生的常态

为了尽快消除“假日综合症”

e小安贴心送上小文一篇

小伙伴们赶紧“脉动”回来吧

各类web应用充斥在我们的网络生活中,但是因为开发者安全意识不强而导致的安全问题同样层出不穷,毕竟仅仅依靠个人编写代码总会有考虑不周全的时候。一旦这些WEB漏洞被黑客攻击者利用,他可以轻易控制整个网站,并可进一步提权获取网站服务器权限,控制整个服务器。

为了防止网络世界被破坏

为了维护网络世界的安全

可爱又迷人的e小安

总结了常见的web安全漏洞与测试方法

供大家交流学习

1

SQL注入

SQL注入(SQL Injection),是最常见影响非常广泛的漏洞。攻击者通过把SQL命令插入到Web表单递交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令,从而入侵数据库来执行未授意的任意查询。

SQL注入可能造成的危害有:网页、数据被篡改,核心数据被窃取,数据库所在的服务器被攻击,变成傀儡主机。例如有些网站没有使用预编译sql,用户在界面上输入的一些字段被添加到sql中,很有可能这些字段包含一些恶意的sql命令。如:password = "1' OR '1'='1";即使不知道用户密码,也能正常登录。

测试方法:在需要进行查询的页面,输入正确查询条件 and 1=1等简单sql语句,查看应答结果,如与输入正确查询条件返回结果一致,表明应用程序对用户输入未进行过滤,可以初步判断此处存在SQL注入漏洞

2

XSS跨站脚本攻击

SS(Cross Site Script),与SQL注入相似,XSS是通过网页插入恶意脚本,主要用到的技术也是前端的HTML和JavaScript脚本。当用户浏览网页时,实现控制用户浏览器行为的攻击方式。
一次成功的XSS,可以获取到用户的cookie,利用该cookie盗取用户对该网站的操作权限;也可以获取到用户联系人列表,利用被攻击者的身份向特定的目标群发送大量的垃圾信息,等等。

XSS分为三类:存储型(持久性XSS)、反射型(非持久性XSS)、DOM型。

测试方法:在数据输入界面,输入:《script》alert(/123/),保存成功后如果弹出对话框,表明此处存在一个XSS 漏洞。
或把url请求中参数改为《script》alert(/123/),如果页面弹出对话框,表明此处存在一个XSS 漏洞。

3

CSRF跨站伪造请求攻击

CSRF(Cross Site Request Forgery),利用已登录的用户身份,以用户的名义发送恶意请求,完成非法操作。例如:用户如果浏览并信任了存在CSRF漏洞的网站A,浏览器产生了相应的cookie,用户在没有退出该网站的情况下,访问了危险网站B 。

危险网站B要求访问网站A,发出一个请求。浏览器带着用户的cookie信息访问了网站A,因为网站A不知道是用户自身发出的请求还是危险网站B发出的请求,所以就会处理危险网站B的请求,这样就完成了模拟用户操作的目的。这就是CSRF攻击的基本思想。

测试方法:同个浏览器打开两个页面,一个页面权限失效后,另一个页面是否可操作成功,如果仍然能操作成功即存在风险;使用工具发送请求,在http请求头中不加入referer字段,检验返回消息的应答,应该重新定位到错误界面或者登录界面。

4

文件上传漏洞

文件上传攻击是指攻击者上传了一个可执行文件到服务器上,并执行。这种攻击方式是最直接有效的。上传的文件可以是病毒、木马、恶意脚本或者是webshell等等。
Webshell是以asp、php、jsp或者cgi等网页文件形式存在的一种命令执行环境,也可以说是一种网页后门。攻击者在受影响系统防止或插入webshell后,可以通过webshell方便进入系统,达到控制网站服务器的目的。

测试方法:对上传的文件类型、大小等进行严格校验,禁止上传恶意代码的文件。对相关目录的执行权限进行校验,可以通过浏览器访问Web 服务器上的所有目录,检查是否返回目录结构,如果显示的是目录结构,则可能存在安全问题。

5

URL跳转漏洞

URL跳转漏洞,即未经验证的重定向漏洞,是指Web程序直接跳转到参数中的URL,或者在页面中引入了任意开发者的URL,将程序引导到不安全的第三方区域,从而导致安全问题。

测试方法:1.使用抓包工具抓取请求。2.抓取302的url,修改目标地址,查看是否能跳转。ps:不过现在很多跳转都加了referer的校验导致攻击者跳转失败。

总结以上便是一些常见的Web安全漏洞及测试方法,在当下网络安全越来越被重视的情况下,Web安全测试在测试流程中的重要性也日益凸显。了解更多Web安全测试知识,请点击。

本文出于传递更多信息之目的,属于非营利性的转载。如无意中侵犯了某个媒体或个人的知识产权,请联系我们,我们将立即删除相关内容。其他媒体、网络或个人从本网下载使用须自负版权等法律责任。

来源:网络安全工作室

url存在宽字节跨站漏洞_5分钟速览丨常见的Web安全漏洞及测试方法相关推荐

  1. url存在宽字节跨站漏洞_利用WebSocket跨站劫持(CSWH)漏洞接管帐户

    在一次漏洞悬赏活动中,我发现了一个使用WebSocket连接的应用,所以我检查了WebSocket URL,发现它很容易受到CSWH的攻击(WebSocket跨站劫持) 有关CSWH的更多详细信息,可 ...

  2. url存在宽字节跨站漏洞_【XSS漏洞】XSS漏洞相关总结v1.0

    点击上方"公众号" 可以订阅哦! Hello,各位小伙伴周五晚上好~ 终于到了XSS漏洞的完结篇啦~~ 感觉本公众号写的最多的就是XSS,现在可以告一段落了... 让我们来看看第一 ...

  3. python 正则替换_5分钟速览Python正则表达式常用函数!五分钟就掌握它!

    导读:正则表达式是处理字符串类型的"核武器",不仅速度快,而且功能强大.本文不过多展开正则表达式相关语法,仅简要介绍python中正则表达式常用函数及其使用方法,以作快速查询浏览. ...

  4. 安全测试员需知,5大常见的Web安全漏洞及测试方法归纳。

    一般来说,版本功能测试完成,对应的用例也实现了自动化,性能.兼容.稳定性测试也完成了以后,我们就需要考虑到系统的安全问题,特别是涉及到交易.支付.用户账户信息的模块,安全漏洞会带来极高的风险. 一.安 ...

  5. xxs漏洞危害_PHP开发中经常遇到的Web安全漏洞防御详解

    程序员需要掌握基本的web安全知识,防患于未然,你们知道有多少种web安全漏洞吗?这里不妨列举10项吧,你们可以自己去网站找相应的教程来提升自己的1.命令注入(Command Injection)2. ...

  6. 常见的Web安全漏洞特征

    目录 Web安全漏洞分析 SQL注入攻击特征 文件上传 命令执行 框架漏洞-ThinkPHP 5.x RCE 框架漏洞-Struts2-016 框架漏洞-Struts2-045 中间件漏洞-Tomca ...

  7. 互联网并发与安全系列教程(07) - 常见的Web安全漏洞(其它漏洞)

    1. 忘记密码漏洞 黑客使用抓包工具分析Http请求,在忘记密码找回时,需要发送一套短信验证码,如果验证码数字比较短的话,很容易使用暴力破解方式攻击破. 防御手段: 忘记密码验证码最好在6-8位. 一 ...

  8. WordPress qTranslate插件跨站请求伪造漏洞

    漏洞名称: WordPress qTranslate插件跨站请求伪造漏洞 CNNVD编号: CNNVD-201306-058 发布时间: 2013-06-07 更新时间: 2013-06-07 危害等 ...

  9. xss跨站攻击【网络攻防CTF】(保姆级图文)

    目录 什么是xss跨站攻击 实验内容 实验步骤 如何避免xss跨站攻击 总结 欢迎关注 『网络攻防CTF』 系列,持续更新中 欢迎关注 『网络攻防CTF』 系列,持续更新中 什么是xss跨站攻击 跨站 ...

最新文章

  1. oracle sql判断相等,获取多行相等的人员(Oracle SQL)
  2. ps-axure学习之感受
  3. java虚拟机学习(四)类的加载过程
  4. mysql的字符串函数
  5. centos7 apache2.4 测试
  6. 智慧城市落地难的原因分析
  7. c# 从一个大图里截取图形
  8. kafka多个消费者消费一个topic_kafka:一文读懂消费者背后的那点quot;猫腻quot;
  9. LeetCode —— 365. 水壶问题(Python3)
  10. 分段函数if语句_S0A1 Geogebra新手课:分段函数的绘制,以一次函数方案选择为例...
  11. Taproot激活时间将改由MTP计算
  12. 20200120:(leetcode)盛最多水的容器 两种解法
  13. uniapp调用c语言方法,uni-app 入坑指南-web开发
  14. 2018网易内推 堆棋子 规律题
  15. 河北2021高考成绩查询具体时间,2021河北高考时间具体安排表
  16. 自助BI项目实施可行性分析报告
  17. smarty 模板php,php的smarty模板发动机
  18. 西门子二代精简屏如何使用U盘下载触摸屏程序
  19. 鸡啄米:C++编程入门系列之一(进制数)
  20. 情感日记:2009年12月24日平安夜—“马头琴”

热门文章

  1. 龙贝格方法c语言,龙贝格算法
  2. 征服用计算机弹法,征服WIN7
  3. php 501解决办法,PHP 使用错误处理解析
  4. MATLAB GUI如何创建Callback函数
  5. C++匿名函数Lambda
  6. android sqlite 查询时间,android – sqlite日期查询
  7. 实况服务器制作,用Highcharts预处理实时数据及实况图表制作
  8. 外设驱动库开发笔记1:AD56xx系列DAC驱动
  9. try-with-resource语法
  10. [数据库]---mysql数据库 使用binlog+canal或binlake进行数据库的复制