成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

網(wǎng)站安全測(cè)試和審計(jì)實(shí)例

安全 黑客攻防
對(duì)Web應(yīng)用的安全性進(jìn)行手工測(cè)試和審計(jì)是一項(xiàng)復(fù)雜且耗時(shí)的工作,不僅需要極大的耐心還需要專業(yè)的技術(shù)經(jīng)驗(yàn)。對(duì)于Web管理人員來說,基于安全的管理將占用大量工作時(shí)間。自動(dòng)化的漏洞掃描工具能夠大幅簡(jiǎn)化對(duì)于未知安全隱患的檢測(cè)工作,有助于Web管理人員將精力轉(zhuǎn)向如何處理安全風(fēng)險(xiǎn)上。

【51CTO.com 綜合消息】隨著各種各樣的Web應(yīng)用(電子商務(wù)、論壇、新聞、博客等)不斷進(jìn)入人們的生活,越來越多的動(dòng)態(tài)元素被加入到網(wǎng)站建設(shè)中來。表單、登錄、信息發(fā)布等動(dòng)態(tài)內(nèi)容允許訪問者獲得和提交動(dòng)態(tài)的內(nèi)容,如果這些Web應(yīng)用存在不安全的隱患,那么整個(gè)數(shù)據(jù)庫甚至是Web站點(diǎn)系統(tǒng)都會(huì)面臨安全風(fēng)險(xiǎn)。據(jù)統(tǒng)計(jì),目前75%的網(wǎng)絡(luò)攻擊行為都是通過Web來進(jìn)行的。

對(duì)Web應(yīng)用的安全性進(jìn)行手工測(cè)試和審計(jì)是一項(xiàng)復(fù)雜且耗時(shí)的工作,不僅需要極大的耐心還需要專業(yè)的技術(shù)經(jīng)驗(yàn)。對(duì)于Web管理人員來說,基于安全的管理將占用大量工作時(shí)間。自動(dòng)化的漏洞掃描工具能夠大幅簡(jiǎn)化對(duì)于未知安全隱患的檢測(cè)工作,有助于Web管理人員將精力轉(zhuǎn)向如何處理安全風(fēng)險(xiǎn)上。

針對(duì)系統(tǒng)平臺(tái)安全性的自動(dòng)化漏洞掃描、審計(jì)產(chǎn)品已經(jīng)為人們所熟悉,這些產(chǎn)品能夠很方便的檢測(cè)操作系統(tǒng)、端口服務(wù)、Web服務(wù)平臺(tái)、口令通信等方面存在的安全隱患。但是針對(duì)Web應(yīng)用層的成熟的安全性檢測(cè)系統(tǒng)目前還比較少,本文使用的是國(guó)舜科技的UnisWebScanner系統(tǒng)來進(jìn)行的。

本次檢測(cè)對(duì)象為某貿(mào)易公司網(wǎng)站,檢測(cè)行為已獲得該公司認(rèn)可。檢測(cè)項(xiàng)目為注入漏洞、跨站漏洞、掛馬漏洞以及敏感信息泄漏等。 

 
圖1

檢測(cè)過程中發(fā)現(xiàn)有3個(gè)注入漏洞風(fēng)險(xiǎn),其中兩個(gè)為SQL盲注漏洞,一個(gè)為普通SQL注入漏洞。為了檢測(cè)注入漏洞是否可以被惡意攻擊者利用,可以對(duì)其進(jìn)行注入漏洞狀態(tài)驗(yàn)證。 

 
圖2

對(duì)于兩個(gè)盲注漏洞的狀態(tài)驗(yàn)證,我們還原掃描系統(tǒng)的檢測(cè)結(jié)果發(fā)現(xiàn)該網(wǎng)站對(duì)用戶提交的訪問沒有進(jìn)行合規(guī)性過濾。對(duì)于提交的特殊構(gòu)造訪問,依然返回了相關(guān)信息。 

 
圖3

 

 
圖4

而對(duì)于普通SQL注入漏洞,我們發(fā)現(xiàn)了該網(wǎng)站使用的數(shù)據(jù)庫類型,對(duì)數(shù)據(jù)庫內(nèi)的敏感信息進(jìn)行了掃描,并獲取了一定的敏感信息。碰巧的是,出現(xiàn)這個(gè)注入漏洞的不是別的頁面,正是網(wǎng)站的后臺(tái)管理登錄頁面,于是為了驗(yàn)證獲得的敏感信息,我們使用了之前獲取的帳號(hào)密碼,發(fā)現(xiàn)果然可以進(jìn)入。對(duì)于惡意的攻擊者來說,這樣的漏洞對(duì)于網(wǎng)站來說簡(jiǎn)直是災(zāi)難性的,攻擊者甚至不需要去尋找后臺(tái)登錄頁面,也不需要進(jìn)行密碼暴力破解,在3-5分鐘內(nèi)就可以完成對(duì)整個(gè)網(wǎng)站的控制。 

 
圖5

對(duì)于3個(gè)跨站漏洞,系統(tǒng)使用了 >">alert(UnisWebScanner.1234)%3B 構(gòu)造語句串對(duì)頁面上的變量進(jìn)行信息提交,結(jié)果果然彈出了我們輸入的信息。

對(duì)于這個(gè)貿(mào)易公司網(wǎng)站來說主要存在的是兩方面的安全威脅,第一是來源于注入漏洞,惡意攻擊者可以利用這些漏洞獲得數(shù)據(jù)庫內(nèi)的某些敏感信息,假如獲得后臺(tái)管理員的帳號(hào)密碼,那么整個(gè)網(wǎng)站服務(wù)器就岌岌可危了。另外,跨站漏洞雖然對(duì)于網(wǎng)站服務(wù)器本身的威脅并不是很嚴(yán)重,但是作為一個(gè)交易平臺(tái),作為一個(gè)以服務(wù)客戶為目的的網(wǎng)站系統(tǒng),如果使得客戶的隱私信息發(fā)生泄漏又或是客戶訪問主機(jī)被執(zhí)行了惡意操作,那么對(duì)于這個(gè)貿(mào)易公司來說,商業(yè)信譽(yù)以及經(jīng)濟(jì)方面的損失將是不可估量的。

責(zé)任編輯:許鳳麗 來源: 51CTO.com
相關(guān)推薦

2011-06-13 16:52:18

2012-04-25 14:11:00

Hillstone安全審計(jì)

2011-08-04 13:25:24

2011-08-04 09:49:58

服務(wù)器安全審計(jì)

2022-01-26 23:22:23

網(wǎng)絡(luò)安全IT數(shù)據(jù)泄露

2022-08-02 11:08:55

網(wǎng)絡(luò)安全云安全審計(jì)

2013-01-30 17:19:48

2013-06-05 09:51:04

2009-09-09 20:15:00

2015-07-31 09:27:56

安全編碼代碼審計(jì)Python

2010-05-13 14:14:45

2011-03-25 13:59:35

2011-03-24 15:43:50

2009-07-09 17:33:39

2023-03-09 15:25:52

2009-05-05 10:01:14

2022-05-09 09:43:33

物聯(lián)網(wǎng)

2014-01-09 10:49:55

2009-08-11 13:21:34

2023-07-17 11:27:56

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 亚洲国产视频一区二区 | 欧美中文字幕一区二区三区 | 午夜播放器在线观看 | 看a网站| 久久在线视频 | 欧美在线日韩 | 欧美视频免费在线 | 欧美bondage紧缚视频 | 欧美一区二区视频 | 国产成人av一区二区三区 | 成年人精品视频在线观看 | 成人在线免费 | 中文在线a在线 | 人人操日日干 | 欧美日韩视频在线播放 | 久久精品国产一区二区电影 | 精品成人69xx.xyz | 亚洲国产视频一区二区 | 国产 日韩 欧美 中文 在线播放 | 99精品网| 亚洲成人精品免费 | 伊人伊人 | 最新黄色毛片 | 性色在线 | 久久欧美高清二区三区 | 精品国产一区二区三区四区在线 | 中文字幕av中文字幕 | 国产一区二区免费在线 | 国产精品亚洲综合 | 国产日屁| 日日爱视频 | 国产精品一区二区三 | 97色在线观看免费视频 | 91欧美| 日韩一区二区三区在线视频 | 国产精品欧美大片 | 欧美午夜在线 | 超碰日韩 | 日韩一区二区久久 | 国产精品一区三区 | 欧美专区在线 |