成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

兼顧效率與安全:如何制止新模版注入漏洞?

安全
“服務(wù)器端模板注入”漏洞被披露出來,那么,它與跨站腳本之間有何區(qū)別?相應(yīng)地,防御策略也是否有所不同?

“服務(wù)器端模板注入”漏洞被披露出來,那么,它與跨站腳本之間有何區(qū)別?相應(yīng)地,防御策略也是否有所不同?

兼顧效率與安全:如何制止新模版注入漏洞?

Michael Cobb:驗證并清除來自不受信任來源的輸入是軟件開發(fā)人員需要遵守的重要原則,以防止惡意代碼注入攻擊如跨站腳本(XSS)和SQL注入等。盡管清理用戶輸入是安全編程的核心原則,然而數(shù)據(jù)未被清理的情況仍舊時有發(fā)生,且生成黑客可以攻擊用戶及系統(tǒng)的漏洞。

Web安全公司PortSwigger的研究人員研制了Web應(yīng)用安全測試工具Burp Suite,該工具最新發(fā)現(xiàn)一個不知名的注入漏洞級別的漏洞,他們將其稱作“服務(wù)器端模版注入”。

模版引擎廣泛用于從展示層分離程序邏輯,維基、博客和內(nèi)容管理系統(tǒng)都傾向于使用模版引擎。不僅因為這是良好的編程實踐,也因為它能夠使懂很少HTML知識的員工輕松地更新和維護(hù)網(wǎng)站內(nèi)容或編寫HTML格式的電子郵件。它們也讓專業(yè)的網(wǎng)頁設(shè)計師利用這些代碼快速而高效地建站。流行的模板包括Twig、Jade以及XWike Enterprise。

一些引擎使用簡單的字符串,占位符由數(shù)據(jù)替換。舉個例子,一封電子郵件模板開頭可能是 "Dear {user_firstname}" ,在模板引擎中,"user_firstname" 則由底層數(shù)據(jù)庫中的’first name‘所取代。其他模板也用所謂的"if-defined-conditionals"來測試數(shù)據(jù)存在與否,有些則包括額外的靈活性,諸如用for-each循環(huán)、遞歸宏和嵌入式表達(dá)來提供更豐富的功能。

對于駐留在服務(wù)器上的模板引擎代碼來說,驗證和清理任何用戶提供的添加進(jìn)模板的輸入和內(nèi)容都是非常必要的;否則,則很可能發(fā)生服務(wù)器端模板注入攻擊。不像XSS攻擊,它能夠直接攻擊底層Web服務(wù)器,而非只是它的用戶。盡管一些模板引擎部署了沙箱來限制訪問,確保能安全處理不信任的輸入,PortSwigger公司發(fā)現(xiàn)很多這類注入攻擊都能繞過這些沙箱。該項研究解釋了檢測和利用模板注入漏洞的方法,并演示了利用五個最流行模板引擎的各種利用方式,包括沙箱逃避。

目前PortSwigger并不確定該模板注入攻擊有多普遍,不過它打算使用Burp Suite來檢測這類注入漏洞。簡單和相對扁平的模板如Mustache不會引起風(fēng)險,用戶無法從模板語言中調(diào)用函數(shù),盡管HTML輸出仍然需要被清理。Wikipedia背后的開源模板引擎MediaWiki是更為靈活的引擎,根據(jù)PortSwigger,其沙箱環(huán)境在防止沾染潛在危險模塊和功能方面做的非常好。

該研究表明企業(yè)開發(fā)團(tuán)隊不應(yīng)該盲目依賴網(wǎng)站開發(fā)工具來實現(xiàn)最佳實踐。安全團(tuán)隊需要仔細(xì)評估模板引擎是如何處理用戶輸入的以及內(nèi)置安全檢查或沙箱是否會被規(guī)避。閱讀福袋文檔可以在輸入檢查使顯示明顯的缺點,不過分析師應(yīng)該仔細(xì)檢查模板的代碼以及是哪些引擎能夠允許用戶輸入以及查看是否安全檢查會被繞過。緩解技巧之一就是將模板引擎置于一個強(qiáng)化的Docker容器沙箱環(huán)境中,來追蹤任何惡意代碼執(zhí)行。

責(zé)任編輯:藍(lán)雨淚 來源: TechTarget中國
相關(guān)推薦

2015-12-30 10:49:31

2022-05-13 17:43:15

數(shù)字化辦公基礎(chǔ)設(shè)施

2011-07-28 08:59:10

2011-08-09 15:27:17

2022-05-17 13:40:44

居家辦公蘋果微軟

2015-10-28 11:10:27

物聯(lián)網(wǎng)云平臺數(shù)據(jù)同步

2009-08-21 15:16:15

2017-09-11 16:34:00

2017-02-17 08:14:27

2017-06-12 10:45:36

2021-09-16 09:05:45

SQL注入漏洞網(wǎng)絡(luò)攻擊

2013-07-27 14:14:25

2022-08-16 08:42:26

macOS蘋果漏洞

2013-11-07 09:47:16

2022-11-23 09:06:10

AI

2019-09-17 10:06:46

數(shù)據(jù)庫程序員網(wǎng)絡(luò)安全

2013-07-15 10:39:43

2015-01-13 10:01:03

AWS市場亞馬遜云平臺

2022-04-14 10:07:24

數(shù)據(jù)安全網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 日韩在线一区二区三区 | 日韩视频在线免费观看 | 人人干视频在线 | 亚洲成人久久久 | 91色在线| 精品国产一区二区三区性色av | 欧美精品在线视频 | 视频在线一区二区 | 五月激情综合网 | 天天干夜夜操 | 九九综合 | 久久网站免费视频 | 欧美精品在线免费观看 | 欧美精品一区二区三区在线播放 | 人人澡人人射 | 51ⅴ精品国产91久久久久久 | 午夜视频在线免费观看 | 天堂网中文| 精品欧美一区二区精品久久久 | 亚洲乱码一区二区 | 午夜影院网站 | 日本成人在线网址 | 蜜桃在线一区二区三区 | 黄一区二区三区 | 爱草在线| 久久久久久久av | 久久国产精品-国产精品 | 亚洲网站在线观看 | 中文字幕一区二区三区在线观看 | 四虎影音 | 日韩精品1区2区3区 爱爱综合网 | 欧美国产一区二区 | 国产美女视频黄a视频免费 国产精品福利视频 | 成人精品一区亚洲午夜久久久 | 国产在线观看不卡一区二区三区 | 免费国产一区 | 成人综合久久 | 亚洲欧美日韩国产 | 久草.com| 午夜影院免费体验区 | 日本一区二区不卡 |