成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Web服務(wù)器常見8種安全漏洞

運(yùn)維 服務(wù)器運(yùn)維
Web服務(wù)器存在的主要漏洞包括物理路徑泄露,CGI源代碼泄露,目錄遍歷,執(zhí)行任意命令,緩沖區(qū)溢出,拒絕服務(wù),SQL注入,條件競爭和跨站腳本執(zhí)行漏洞,和CGI漏洞有些相似的地方,但是更多的地方還是有著本質(zhì)的不同。不過無論是什么漏洞,都體現(xiàn)著安全是一個(gè)整體的真理,考慮Web服務(wù)器的安全性,必須要考慮到與之相配合的操作系統(tǒng)。

Web服務(wù)器存在的主要漏洞包括物理路徑泄露,CGI源代碼泄露,目錄遍歷,執(zhí)行任意命令,緩沖區(qū)溢出,拒絕服務(wù),SQL注入,條件競爭和跨站腳本執(zhí)行漏洞,和CGI漏洞有些相似的地方,但是更多的地方還是有著本質(zhì)的不同。不過無論是什么漏洞,都體現(xiàn)著安全是一個(gè)整體的真理,考慮Web服務(wù)器的安全性,必須要考慮到與之相配合的操作系統(tǒng)。

◆物理路徑泄露

物理路徑泄露一般是由于Web服務(wù)器處理用戶請求出錯(cuò)導(dǎo)致的,如通過提交一個(gè)超長的請求,或者是某個(gè)精心構(gòu)造的特殊請求,或是請求一個(gè)Web服務(wù)器上不存在的文件。這些請求都有一個(gè)共同特點(diǎn),那就是被請求的文件肯定屬于CGI腳本,而不是靜態(tài)HTML頁面。

還有一種情況,就是Web服務(wù)器的某些顯示環(huán)境變量的程序錯(cuò)誤的輸出了Web服務(wù)器的物理路徑,這應(yīng)該算是設(shè)計(jì)上的問題。

◆目錄遍歷

目錄遍歷對于Web服務(wù)器來說并不多見,通過對任意目錄附加“../”,或者是在有特殊意義的目錄附加“../”,或者是附加“../”的一些變形,如“..\”或“..//”甚至其編碼,都可能導(dǎo)致目錄遍歷。前一種情況并不多見,但是后面的幾種情況就常見得多,以前非常流行的IIS二次解碼漏洞和Unicode解碼漏洞都可以看作是變形后的編碼。

◆執(zhí)行任意命令

執(zhí)行任意命令即執(zhí)行任意操作系統(tǒng)命令,主要包括兩種情況。一是通過遍歷目錄,如前面提到的二次解碼和UNICODE解碼漏洞,來執(zhí)行系統(tǒng)命令。另外一種就是Web服務(wù)器把用戶提交的請求作為SSI指令解析,因此導(dǎo)致執(zhí)行任意命令。

◆緩沖區(qū)溢出

緩沖區(qū)溢出漏洞想必大家都很熟悉,無非是Web服務(wù)器沒有對用戶提交的超長請求沒有進(jìn)行合適的處理,這種請求可能包括超長URL,超長HTTP Header域,或者是其它超長的數(shù)據(jù)。這種漏洞可能導(dǎo)致執(zhí)行任意命令或者是拒絕服務(wù),這一般取決于構(gòu)造的數(shù)據(jù)。

◆拒絕服務(wù)

拒絕服務(wù)產(chǎn)生的原因多種多樣,主要包括超長URL,特殊目錄,超長HTTP Header域,畸形HTTP Header域或者是DOS設(shè)備文件等。由于Web服務(wù)器在處理這些特殊請求時(shí)不知所措或者是處理方式不當(dāng),因此出錯(cuò)終止或掛起。

◆SQL注入

SQL注入的漏洞在編程過程造成的。后臺數(shù)據(jù)庫允許動(dòng)態(tài)SQL語句的執(zhí)行。前臺應(yīng)用程序沒有對用戶輸入的數(shù)據(jù)或者頁面提交的信息(如POST, GET)進(jìn)行必要的安全檢查。數(shù)據(jù)庫自身的特性造成的,與web程序的編程語言的無關(guān)。幾乎所有的關(guān)系數(shù)據(jù)庫系統(tǒng)和相應(yīng)的SQL語言都面臨SQL注入的潛在威脅 。

◆條件競爭

這里的條件競爭主要針對一些管理服務(wù)器而言,這類服務(wù)器一般是以System或Root身份運(yùn)行的。當(dāng)它們需要使用一些臨時(shí)文件,而在對這些文件進(jìn)行寫操作之前,卻沒有對文件的屬性進(jìn)行檢查,一般可能導(dǎo)致重要系統(tǒng)文件被重寫,甚至獲得系統(tǒng)控制權(quán)。

◆CGI漏洞

通過CGI腳本存在的安全漏洞,比如暴露敏感信息、缺省提供的某些正常服務(wù)未關(guān)閉、利用某些服務(wù)漏洞執(zhí)行命令、應(yīng)用程序存在遠(yuǎn)程溢出、非通用CGI程序的編程漏洞。

上述文章內(nèi)容概要地對Web應(yīng)用系統(tǒng)存在的安全風(fēng)險(xiǎn)進(jìn)行分析,當(dāng)然還有更多的其它安全漏洞。葉子提醒基于web應(yīng)用交易的企業(yè)用戶,建議尋求專業(yè)的安全服務(wù)團(tuán)隊(duì)或機(jī)構(gòu)對web應(yīng)用的站點(diǎn)進(jìn)行風(fēng)險(xiǎn)評估,以減少web應(yīng)用系統(tǒng)的風(fēng)險(xiǎn)。

【編輯推薦】

  1. 中小企業(yè)實(shí)施服務(wù)器虛擬化應(yīng)考慮五大因素
  2. VMware構(gòu)建新一代服務(wù)器虛擬化產(chǎn)品
  3. Linux上FTP服務(wù)器部署常見問題
責(zé)任編輯:符甲 來源: 比特網(wǎng)
相關(guān)推薦

2009-10-10 17:40:34

2011-09-28 09:31:18

2019-08-26 10:19:39

2019-03-26 15:57:17

智匯華云安全漏洞

2010-03-09 14:54:49

2010-08-30 13:07:31

2021-11-11 15:21:43

云計(jì)算安全技術(shù)

2021-05-06 07:04:35

安全漏洞業(yè)務(wù)

2013-04-24 09:43:30

2015-03-19 09:36:39

2015-07-09 09:35:37

2012-09-03 14:22:02

2010-03-16 09:27:31

2022-03-06 10:05:23

檢測工具Linux操作系統(tǒng)

2010-08-30 09:50:34

2013-08-27 10:48:06

2010-07-26 15:37:12

telnet安全漏洞

2013-12-03 10:07:12

瀏覽器瀏覽器安全插件

2009-02-03 09:01:40

2014-06-03 09:23:41

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 国产成人在线观看免费 | 午夜私人影院 | 精品视频免费 | 久久久久久久97 | 97视频久久 | 欧美电影一区 | 一区二区三区亚洲 | 精品在线一区 | 日韩一区不卡 | 美女久久 | 国产激情在线 | 国产精品久久久一区二区三区 | 亚洲免费观看视频 | 日韩电影一区 | 日韩一区二区不卡 | 每日更新av| 成人精品一区亚洲午夜久久久 | 一区视频在线播放 | 国产精品亚洲一区二区三区在线观看 | 激情的网站 | 久久高清免费视频 | 91精品一区二区三区久久久久久 | 日韩精品在线观看一区二区三区 | 亚洲福利 | 国产精品免费一区二区三区四区 | 亚洲一区二区三区四区五区中文 | 国产美女一区二区 | 在线视频h | 天天搞天天操 | 日韩成人在线网址 | 99精品九九 | 国产欧美精品 | 91视频在线 | 欧美日韩在线视频一区 | 欧美视频精品 | 久色网 | 91精品国产一区二区在线观看 | 成人激情视频在线播放 | 在线免费观看欧美 | 国产精品久久久久久一区二区三区 | 欧美成人免费在线视频 |