WEB攻击中常见的有:XSS攻击、CSRF攻击、SQL注入、文件上传漏洞。
1、定义及危害:
XSS是互联网中使用最广泛的攻击手段之一。
XSS定义:XSS是跨站脚本攻击(Cross Site Scripting),是一种经常出现在web应用中的计算机安全漏洞,它允许恶意web用户将代码植入到提供给其它用户使用的页面中。
XSS攻击由于被黑客用来编写危害性更大的网络钓鱼攻击而变得广为人知。
危害:
2、攻击方式:
存储型攻击:XSS代码被插入到类似个人信息或发表的文章等存储在服务器上的信息中,即XSS代码被持久化。
反射型攻击:非持久化,代码隐藏在链接中,欺骗用户自己去点击链接时触发XSS代码,一般出现在搜索页面。
3、代码实例:
反射型攻击时url一般会转码,可以用decodeURIComponent(url)进行解码:
4、XSS攻击时常用的技巧:
5、防范:
1、攻击方式:
前提:攻击目标系统用户必须登录,这时才能拿到目标系统的cookie信息。
2、攻击实例:
3、防范:
定义:通过把SQL命令插入到web表单提交或者输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令。
实例:
select * from user where name="zhangsan"
select * from user where name="zhangsan" or 1=1 --''
方式:
危害:
定义:用户通过利用windows文件命名规则,上传了可执行的脚本文件,并通过此脚本文件获得了执行服务端命令的能力。
漏洞原因分析:
防范措施:
因篇幅问题不能全部显示,请点此查看更多更全内容
Copyright © 2019- igbc.cn 版权所有 湘ICP备2023023988号-5
违法及侵权请联系:TEL:199 1889 7713 E-MAIL:2724546146@qq.com
本站由北京市万商天勤律师事务所王兴未律师提供法律服务