成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

緩解PHP超全局變量帶來的企業(yè)風(fēng)險(xiǎn)

安全 應(yīng)用安全
本文介紹關(guān)于PHP應(yīng)用程序的漏洞以及攻擊者如何利用PHP超全局變量來執(zhí)行Web攻擊的消息。并解釋一下什么是PHP超全局變量及其帶來的風(fēng)險(xiǎn)。

本文介紹關(guān)于PHP應(yīng)用程序的漏洞以及攻擊者如何利用PHP超全局變量來執(zhí)行Web攻擊的消息。并解釋一下什么是PHP超全局變量及其帶來的風(fēng)險(xiǎn)。

[[114816]]

Nick Lewis(CISSP,GCWN))是一名信息安全分析師。他主要負(fù)責(zé)風(fēng)險(xiǎn)管理項(xiàng)目,并支持該項(xiàng)目的技術(shù)PCI法規(guī)遵從計(jì)劃。2002年,Nick獲得密歇根州立大學(xué)的電信理學(xué)碩士學(xué)位;2005年,又獲得Norwich大學(xué)的信息安全保障理學(xué)碩士學(xué)位。在他09年加入目前的組織之前,Nick曾在波士頓兒童醫(yī)院、哈佛醫(yī)學(xué)院初級(jí)兒科教學(xué)醫(yī)院,以及Internet2和密歇根州立大學(xué)工作。

問:我聽到了很多關(guān)于PHP應(yīng)用程序的漏洞以及攻擊者如何利用PHP超全局變量來執(zhí)行Web攻擊的消息。您能否解釋一下什么是PHP超全局變量及其帶來的風(fēng)險(xiǎn)?

答:首先,我們來看一點(diǎn)背景知識(shí):超文本預(yù)處理器(PHP)已經(jīng)存在超過10年,它是迄今為止最重要的web應(yīng)用程序編程語(yǔ)言。它的最初設(shè)計(jì)考慮了功能與易用性。然而,雖然PHP已經(jīng)使用了這么多年,但它有著“劣跡斑斑”的安全漏洞記錄。研究人員甚至創(chuàng)建了Hardened PHP項(xiàng)目來幫助企業(yè)保護(hù)應(yīng)用程序和網(wǎng)頁(yè)。

雖然我們已經(jīng)發(fā)現(xiàn)并修復(fù)了很多PHP漏洞,但很多這些漏洞給許多常用web應(yīng)用程序帶來威脅,并需要web應(yīng)用程序開發(fā)人員能夠使用最新版本的PHP。其他編程語(yǔ)言(例如微軟的Active Server Pages或者ASP)沒有這些類型的漏洞,因而不需要開發(fā)人員或系統(tǒng)管理人員總是使用最新版本的語(yǔ)言來保持應(yīng)用程序的安全性,減少了升級(jí)和培訓(xùn)的需求,從而降低了開發(fā)成本。無論使用什么編程語(yǔ)言,我們?nèi)匀恍枰褂冒踩_發(fā)實(shí)踐。

在2000年8月,PHP超全局變量被引入來禁用PHP register global功能--因?yàn)樗斐闪薖HP和web應(yīng)用程序的重大安全問題。PHP超全局變量是PHP腳本中可用的內(nèi)置變量,它可以存儲(chǔ)數(shù)據(jù),這些數(shù)據(jù)可以在整個(gè)腳本中使用。因?yàn)椴话踩脑O(shè)計(jì),這個(gè)棄用的功能廣泛地被攻擊者濫用。

應(yīng)用程序安全供應(yīng)商Imperva在其報(bào)告中描述了超全局變量帶來的風(fēng)險(xiǎn)。其中一個(gè)風(fēng)險(xiǎn)是,超全局變量可能被輸入惡意數(shù)據(jù),隨后這些數(shù)據(jù)可能被攻擊者以不安全的方式被利用。

兩個(gè)關(guān)鍵信息是,正如Imperva所指出,對(duì)于任何PHP應(yīng)用程序,沒有什么理由來提供超全局參數(shù),要求應(yīng)用程序提供這些參數(shù)的請(qǐng)求應(yīng)該被阻止。為此,檢查以確保你的web應(yīng)用程序防火墻部署了規(guī)則來自動(dòng)阻止這些請(qǐng)求,當(dāng)這種事情發(fā)生時(shí),應(yīng)該發(fā)出警報(bào),因?yàn)檫@很可能是有針對(duì)性攻擊的標(biāo)志。

責(zé)任編輯:藍(lán)雨淚 來源: TechTarget中國(guó)
相關(guān)推薦

2015-01-15 09:38:30

2009-12-09 17:07:08

PHP unset全局

2024-04-24 10:46:08

C++編程全局變量

2009-12-04 13:31:21

PHP全局變量不能生效

2009-12-04 13:14:19

PHP Global變

2013-07-17 16:16:06

Android全局變量定義全局變量Application

2010-03-09 14:12:55

Python全局變量

2010-12-20 13:39:10

2025-06-03 08:50:00

Static全局變量C 語(yǔ)言

2010-11-12 10:08:55

SQL Server全

2013-07-25 15:15:26

iOS開發(fā)學(xué)習(xí)iOS全局變量

2009-12-01 17:00:49

PHP變量

2010-02-01 14:28:37

Python全局變量

2010-07-08 14:19:25

2009-09-24 09:28:00

Scala講座全局變量scala

2009-11-06 13:28:19

Javascript框

2013-07-22 14:07:47

2019-08-01 11:15:30

安全云安全云計(jì)算

2010-03-05 10:08:24

2010-10-19 16:20:40

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产午夜精品一区二区三区在线观看 | 亚洲精品区 | 偷拍自拍第一页 | 九九综合| 国产欧美精品一区 | 久久成人免费视频 | 日韩精品在线观看一区二区三区 | 999精品视频 | 毛片一区二区三区 | 国产精品久久久久久福利一牛影视 | 日本一区二区三区四区 | 久久精品亚洲 | 久久精品视频免费看 | 国产精品精品视频一区二区三区 | 日本在线免费看最新的电影 | 久久精品综合网 | 久久99精品久久久久子伦 | 九九天堂网 | 日韩三级| 国产精品亚洲成在人线 | 青青久久久| 亚洲一区播放 | 成人午夜精品 | 日本不卡一区 | www免费视频 | 精品久久久一区二区 | 免费在线性爱视频 | 啪啪毛片 | av网址在线 | 在线免费观看日本视频 | 日韩av免费看 | 欧美男人天堂 | 亚洲天堂精品久久 | 99国产视频 | 蜜桃精品噜噜噜成人av | 日韩中文一区二区三区 | 谁有毛片| 亚洲成人午夜电影 | 韩日一区二区 | 亚洲第一在线 | 亚洲国产黄|