13518219792

建站动态

根据您的个性需求进行定制 先人一步 抢占小程序红利时代

你不知道这10个Web安全漏洞,就别说自己是黑客

 OWASP或Open Web Security Project是一家非营利性慈善组织,致力于提高软件和Web应用程序的安全性。

成都创新互联公司专业为企业提供普陀网站建设、普陀做网站、普陀网站设计、普陀网站制作等企业网站建设、网页设计与制作、普陀企业网站模板建站服务,十载普陀做网站经验,不只是建网站,更提供有价值的思路和整体网络服务。

OWASP Top 10的主要目标是向开发人员,设计人员,经理,架构师和组织介绍最重要的安全漏洞。

你不知道这10个Web安全漏洞,就别说自己是黑客

根据OWASP Top 10,十大安全漏洞是:

SQL注入

描述

SQL注入是一个安全漏洞,允许攻击者通过操纵用户提供的数据来更改后端SQL语句。

当用户输入作为命令或查询的一部分被发送到解释器并且欺骗解释器执行非预期的命令并且允许访问未授权的数据时,发生注入。

由Web应用程序执行时的SQL命令也可以公开后端数据库。

意义

易受攻击的对象

例子:

在没有有效凭据的情况下登录应用程序。

有效的userName可用,密码不可用。

测试网址:http://demo.testfire.net/default.aspx

用户名:sjones

密码:1 = 1'或pass123

创建SQL查询并将其发送到Interpreter,如下所示

SELECT * FROM Users WHERE User_Name = sjones AND Password = 1 = 1'或pass123;

建议

  1. 白名单列出输入字段
  2. 避免显示对攻击者有用的详细错误消息。

xss跨站脚本

描述

Cross Site Scripting也简称为XSS。

XSS漏洞针对嵌入在客户端(即用户浏览器而不是服务器端)的页面中嵌入的脚本。当应用程序获取不受信任的数据并将其发送到Web浏览器而未经适当验证时,可能会出现这些缺陷。

在这种情况下受害者浏览器,攻击者可以使用XSS对用户执行恶意脚本。由于浏览器无法知道脚本是否可靠,脚本将被执行,攻击者可以劫持会话cookie,破坏网站或将用户重定向到不需要的恶意网站。

XSS是一种攻击,允许攻击者在受害者的浏览器上执行脚本。

意义:

易受攻击的对象

例子

1. http://www.vulnerablesite.com/home?" < script > alert(" xss")

上述脚本在浏览器上运行时,如果站点易受XSS攻击,将显示一个消息框。

如果攻击者想要显示或存储会话cookie,则可以进行更严重的攻击。

2. http://demo.testfire.net/search.aspx?txtSearch