当前位置: 首页 > news >正文

平安网站建设公司/青岛运营网络推广业务

平安网站建设公司,青岛运营网络推广业务,做网站需要做h5吗,公司装修深圳安全风险: 可能会劝说初级用户提供诸如用户名、密码、信用卡号、社会保险号等敏感信息可能会窃取或操纵客户会话和 cookie,它们可能用于模仿合法用户,从而使黑客能够以该用户身份查看或变更用户记录以及执行事务可能会在 Web 服务器上上载、修改或删除 W…
安全风险:
  • 可能会劝说初级用户提供诸如用户名、密码、信用卡号、社会保险号等敏感信息
  • 可能会窃取或操纵客户会话和 cookie,它们可能用于模仿合法用户,从而使黑客能够以该用户身份查看或变更用户记录以及执行事务
  • 可能会在 Web 服务器上上载、修改或删除 Web 页面、脚本和文件

可能原因
未对用户输入正确执行危险字符清理
技术描述
“链接注入”是修改站点内容的行为,其方式为将外部站点的 URL 嵌入其中,或将有易受攻击的站点中的脚本 的 URL 嵌入其中。将 URL 嵌入易受攻击的站点中,攻击者便能够以它为平台来启动对其他站点的攻击,以及攻击这个易受攻击的站点本身。
在这些可能的攻击中,有些需要用户在攻击期间登录站点。攻击者从这一易受攻击的站点本身启动这些攻击,成功的机会比较大,因为用户登录的可能性更大。
“链接注入”漏洞是用户输入清理不充分的结果,清理结果会在稍后的站点响应中返回给用户。攻击者能够将危险字符注入响应中,便能够嵌入 URL 及其他可能的内容修改。
以下是“链接注入”的示例(我们假设“www.vulnerable.com”站点有一个用来问候用户的参数,称为“name”)。
下列请求:HTTP://www.vulnerable.com/greet.asp?name=John Smith
会生成下列响应:
  <HTML><BODY>Hello, John Smith.</BODY></HTML>

然而,恶意的用户可以发送下列请求:
HTTP://www.vulnerable.com/greet.asp?name=<IMG SRC="http://www.ANY-SITE.com/ANY-SCRIPT.asp">

这会返回下列响应:
  <HTML><BODY>Hello, <IMG SRC="http://www.ANY-SITE.com/ANY-SCRIPT.asp">.</BODY></HTML>

如该示例所示,这有可能导致用户浏览器向几乎是攻击者所期待的任何站点发出自动请求。因此,他可能利用这个“链接注入”漏洞来启动若干类型的攻击:
跨站点伪造请求:攻击者可以让用户的浏览器向用户目前登录的站点发送请求,以及执行用户并不想执行的操作。
这些操作可能包括从站点中注销,或修改用户的概要文件、电子邮件地址,甚至是修改密码,结果造成彻底的帐户接管。
跨站点脚本编制:任何“跨站点脚本编制”攻击都开始自诱惑用户单击精心制作的 URL,以便利用受害者站点中的漏洞。
发送含有恶意链接的电子邮件,或创建一个 Web 站点来包含指向易受攻击的站点的链接,通常可以做到这一点。
当采用“链接注入”漏洞时,有可能在 A 站点中嵌入一个恶意的 URL,当单击这个链接时,便启动对 B 站点的“跨站点脚本编制”攻击。
网络钓鱼:攻击者有可能注入指向类似受攻击站点的恶意站点的链接。
不小心的用户可能单击这个链接,但并不知道自己即将离开原始站点而浏览到恶意站点。之后,攻击者便可以诱惑用户重新登录,然后获取他的登录凭证。
修订建议

一般
若干问题的补救方法在于对用户输入进行清理。 通过验证用户输入未包含危险字符,便可能防止恶意的用户导致应用程序执行计划外的任务,例如:启动任意 SQL 查询、嵌入将在客户端执行的 Javascript 代码、运行各种操作系统命令,等等。 建议过滤出所有以下字符:
[1] |(竖线符号)
[2] & (& 符号)
[3];(分号)
[4] $(美元符号)
[5] %(百分比符号)
[6] @(at 符号)
[7] '(单引号)
[8] "(引号)
[9] \'(反斜杠转义单引号)
[10] \"(反斜杠转义引号)
[11] <>(尖括号)
[12] ()(括号)
[13] +(加号)
[14] CR(回车符,ASCII 0x0d)
[15] LF(换行,ASCII 0x0a)
[16] ,(逗号)
[17] \(反斜杠)
以下部分描述各种问题、问题的修订建议以及可能触发这些问题的危险字符: SQL 注入和 SQL 盲注: A. 确保用户输入的值和类型(如 Integer、Date 等)有效,且符合应用程序预期。 B. 利用存储过程,将数据访问抽象化,让用户不直接访问表或视图。当使用存储过程时,请利用 ADO 命令对象来实施它们,以强化变量类型。 C. 清理输入以排除上下文更改符号,例如:
[1] '(单引号)
[2] "(引号)
[3] \'(反斜线转义单引号)
[4] \"(反斜杠转义引号)
[5] )(结束括号)
[6] ;(分号)
跨站点脚本编制: A. 清理用户输入,并过滤出 JavaScript 代码。我们建议您过滤下列字符:
[1] <>(尖括号)
[2] "(引号)
[3] '(单引号)
[4] %(百分比符号)
[5] ;(分号)
[6] ()(括号)
[7] &(& 符号)
[8] +(加号)
B. 如果要修订 <%00script> 变体,请参阅 MS 文章 821349 C. 对于 UTF-7 攻击: [-] 可能的话,建议您施行特定字符集编码(使用 'Content-Type' 头或 <meta> 标记)。 HTTP 响应分割:清理用户输入(至少是稍后嵌入在 HTTP 响应中的输入)。 请确保输入未包含恶意的字符,例如:
[1] CR(回车符,ASCII 0x0d)
[2] LF(换行,ASCII 0x0a)远程命令执行:清理输入以排除对执行操作系统命令有意义的符号,例如:
[1] |(竖线符号)
[2] & (& 符号)
[3];(分号)
执行 shell 命令: A. 绝不将未检查的用户输入传递给 eval()、open()、sysopen()、system() 之类的 Perl 命令。 B. 确保输入未包含恶意的字符,例如:
[1] $(美元符号)
[2] %(百分比符号)
[3] @(at 符号)
XPath 注入:清理输入以排除上下文更改符号,例如:
[1] '(单引号)
[2] "(引号) 等
LDAP 注入: A. 使用正面验证。字母数字过滤(A..Z,a..z,0..9)适合大部分 LDAP 查询。 B. 应该过滤出或进行转义的特殊 LDAP 字符:
[1] 在字符串开头的空格或“#”字符
[2] 在字符串结尾的空格字符
[3] ,(逗号)
[4] +(加号)
[5] "(引号)
[6] \(反斜杠)
[7] <>(尖括号)
[8] ;(分号)
[9] ()(括号)
MX 注入: 应该过滤出特殊 MX 字符:
[1] CR(回车符,ASCII 0x0d)
[2] LF(换行,ASCII 0x0a)记录伪造:
应该过滤出特殊记录字符:
[1] CR(回车符,ASCII 0x0d)
[2] LF(换行,ASCII 0x0a)
[3] BS(退格,ASCII 0x08)
ORM 注入: A. 确保用户输入的值和类型(如 Integer、Date 等)有效,且符合应用程序预期。 B. 利用存储过程,将数据访问抽象化,让用户不直接访问表或视图。 C. 使用参数化查询 API D. 清理输入以排除上下文更改符号,例如: (*):
[1] '(单引号)
[2] "(引号)
[3] \'(反斜线转义单引号)
[4] \"(反斜杠转义引号)
[5] )(结束括号)
[6] ;(分号)

(*) 这适用于 SQL。高级查询语言可能需要不同的清理机制。
http://www.lbrq.cn/news/1281601.html

相关文章:

  • 广州网站开发报价/做网络推广有哪些平台
  • 漯河网站建设电话/谷歌浏览器下载安装(手机安卓版)
  • 北京网站代运营公司/免费舆情网站
  • ps怎么做网站的首页/怎么在百度做宣传广告
  • 图书馆网站建设所需资料/网络营销服务策略
  • 石家庄网站建设找哪家好/软文网站大全
  • 攀枝花 网站建设/google安卓版下载
  • 电子商务网站建设实验心得/百度seo怎么做
  • 网站关键词优化外包服务/深圳网络推广网站推广
  • 石家庄专门做网站/百度收录域名
  • 合理的网站结构/全国疫情一览表
  • 注册公司没有地址怎么弄/seo综合查询
  • 建设 春风 摩托车官方网站/新闻热点事件
  • 网站建设合同英文版/轻松seo优化排名 快排
  • 网上有哪些网站做兼职/百度推广总部电话
  • 爱心互助网站开发/河北百度推广客服电话
  • 东莞网站建设设计公司/商城网站建设
  • 视频作品投票网站如何做/蒙牛牛奶推广软文
  • 鄂州做网站/长沙建设网站制作
  • 设计师网站 pins/百度文库个人登录入口
  • 网站建设网页开发/国外网站推广公司
  • 做网站厦门/兰州网络推广优化怎样
  • 东莞品牌整合营销/手机百度关键词优化
  • 旌阳移动网站建设/百度收录网站多久
  • 北海网站建设公司/外贸接单平台哪个最好
  • 河南中恒诚信建设有限公司网站/超级推荐的关键词怎么优化
  • 怎样做后端数据传输前端的网站/电商运营公司简介
  • 网站后台插入程序代码用什么用/推广平台网站
  • 智能小程序app/seo搜索引擎优化薪资水平
  • 做网站哪里好/目前推广平台都有哪些
  • 四、搭建springCloudAlibaba2021.1版本分布式微服务-加入openFeign远程调用和sentinel流量控制
  • B站直播视频 | 深度讲解 Yocto 项目:从历史、架构到实战与趋势
  • 【DM数据守护集群搭建-读写分离】
  • 自定义定时任务功能详解
  • Python 程序设计讲义(20):选择结构程序设计——双分支结构的简化表示(三元运算符)
  • 秋招Day19 - 分布式 - 理论