今兒個(gè)咱說(shuō)說(shuō)《不安全的直接對(duì)象引用》!

什么是不安全的直接對(duì)象引用

不安全的直接對(duì)象引用時(shí)战得,Web 應(yīng)用程序公開給用戶內(nèi)部實(shí)現(xiàn)對(duì)象担映。內(nèi)部實(shí)現(xiàn)對(duì)象的一些例子是數(shù)據(jù)庫(kù)記錄、 Url 或文件灶搜。
攻擊者可以修改內(nèi)部實(shí)現(xiàn)對(duì)象中企圖濫用此對(duì)象上的訪問(wèn)控制邀桑。當(dāng)攻擊者這樣做他們可能有能力訪問(wèn)開發(fā)人員不希望公開訪問(wèn)的功能瞎疼。

舉個(gè)栗子

不安全的直接對(duì)象引用是很多種類別的漏洞。有許多例子這些類型的由其他名字在野外發(fā)現(xiàn)的漏洞概漱。開放重定向和目錄遍歷是不安全的直接對(duì)象引用漏洞的兩個(gè)典型的例子丑慎。

開放重定向

這是在 Web 應(yīng)用程序有一個(gè)參數(shù),允許其他地方的用戶重定向到網(wǎng)站瓤摧。如果此參數(shù)不實(shí)現(xiàn)正確使用白名單竿裂,攻擊者可使用這一網(wǎng)絡(luò)釣魚攻擊引誘到他們選擇的站點(diǎn)的潛在受害者。

目錄遍歷

假設(shè) Web 應(yīng)用程序允許為要呈現(xiàn)給用戶存儲(chǔ)在本地計(jì)算機(jī)上的文件照弥。如果應(yīng)用程序不驗(yàn)證應(yīng)訪問(wèn)哪些文件腻异,攻擊者可以請(qǐng)求其他文件系統(tǒng)上的文件和那些也會(huì)顯示。

例如这揣,如果攻擊者通知 URL:
https://oneasp.com/file.jsp?file=report.txt

攻擊者可以修改文件參數(shù)使用目錄遍歷攻擊悔常。他修改的 URL:
https://oneasp.com/file.jsp?file=../../../etc/shadow

這樣 /etc/陰影文件返回并且呈現(xiàn)由 file.jsp 演示頁(yè)面容易受到目錄遍歷攻擊。

如何防止不安全的直接對(duì)象引用

一如往常给赞,Web 應(yīng)用程序開發(fā)人員可以防止這些攻擊通過(guò)良好的規(guī)劃机打。

開發(fā)人員應(yīng)使用間接引用映射。直接映射很容易被攻擊者猜對(duì)了片迅。開發(fā)人員應(yīng)該避免暴露給用戶的私有對(duì)象残邀。文件名稱,內(nèi)部/外部 URL 和數(shù)據(jù)庫(kù)鍵都是不應(yīng)顯示給用戶的事情的例子柑蛇。

如果必須使用直接對(duì)象芥挣,然后開發(fā)人員應(yīng)確保通過(guò)驗(yàn)證,用戶有權(quán)查看他們正在試圖訪問(wèn)耻台。在目錄遍歷示例中空免,確定哪些文件用戶應(yīng)該訪問(wèn)并僅授予他們對(duì)這些文件的權(quán)限。這被稱為「接受已知良好」的方法盆耽,始終是一個(gè)好主意蹋砚,當(dāng)它來(lái)到開發(fā)安全應(yīng)用程序扼菠。

如今,多樣化的攻擊手段層出不窮都弹,傳統(tǒng)安全解決方案越來(lái)越難以應(yīng)對(duì)網(wǎng)絡(luò)安全攻擊娇豫。OneASP 自適應(yīng)安全平臺(tái)集成了預(yù)測(cè)、預(yù)防畅厢、檢測(cè)和響應(yīng)的能力,為您提供精準(zhǔn)氮昧、持續(xù)框杜、可視化的安全防護(hù)。想閱讀更多技術(shù)文章袖肥,請(qǐng)?jiān)L問(wèn) OneAPM 官方技術(shù)博客
本文轉(zhuǎn)自 OneAPM 官方博客

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末咪辱,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子椎组,更是在濱河造成了極大的恐慌油狂,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,451評(píng)論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件寸癌,死亡現(xiàn)場(chǎng)離奇詭異专筷,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)蒸苇,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,172評(píng)論 3 394
  • 文/潘曉璐 我一進(jìn)店門磷蛹,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人溪烤,你說(shuō)我怎么就攤上這事味咳。” “怎么了檬嘀?”我有些...
    開封第一講書人閱讀 164,782評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵槽驶,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我鸳兽,道長(zhǎng)掂铐,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,709評(píng)論 1 294
  • 正文 為了忘掉前任贸铜,我火速辦了婚禮堡纬,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘蒿秦。我一直安慰自己烤镐,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,733評(píng)論 6 392
  • 文/花漫 我一把揭開白布棍鳖。 她就那樣靜靜地躺著炮叶,像睡著了一般碗旅。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上镜悉,一...
    開封第一講書人閱讀 51,578評(píng)論 1 305
  • 那天祟辟,我揣著相機(jī)與錄音,去河邊找鬼侣肄。 笑死旧困,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的稼锅。 我是一名探鬼主播吼具,決...
    沈念sama閱讀 40,320評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼矩距!你這毒婦竟也來(lái)了拗盒?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,241評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤锥债,失蹤者是張志新(化名)和其女友劉穎陡蝇,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體哮肚,經(jīng)...
    沈念sama閱讀 45,686評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡登夫,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,878評(píng)論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了绽左。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片悼嫉。...
    茶點(diǎn)故事閱讀 39,992評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖拼窥,靈堂內(nèi)的尸體忽然破棺而出戏蔑,到底是詐尸還是另有隱情,我是刑警寧澤鲁纠,帶...
    沈念sama閱讀 35,715評(píng)論 5 346
  • 正文 年R本政府宣布总棵,位于F島的核電站,受9級(jí)特大地震影響改含,放射性物質(zhì)發(fā)生泄漏情龄。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,336評(píng)論 3 330
  • 文/蒙蒙 一捍壤、第九天 我趴在偏房一處隱蔽的房頂上張望骤视。 院中可真熱鬧,春花似錦鹃觉、人聲如沸专酗。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,912評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)祷肯。三九已至沉填,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間佑笋,已是汗流浹背翼闹。 一陣腳步聲響...
    開封第一講書人閱讀 33,040評(píng)論 1 270
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留蒋纬,地道東北人猎荠。 一個(gè)月前我還...
    沈念sama閱讀 48,173評(píng)論 3 370
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像颠锉,于是被迫代替她去往敵國(guó)和親法牲。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,947評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容