為什么主流網(wǎng)站無法捕獲 XSS 漏洞?

二十多年來,跨站腳本(簡稱 XSS)漏洞一直是主流網(wǎng)站的心頭之痛囱持。為什么過了這么久突想,這些網(wǎng)站還是對此類漏洞束手無策呢凤壁?

對于最近 eBay 網(wǎng)站曝出的跨站腳本漏洞熄阻,你有什么想法?為什么會出現(xiàn)這樣的漏網(wǎng)之魚?一個如此大規(guī)模的網(wǎng)站啥刻,不應(yīng)該具備可靠的網(wǎng)關(guān)安全技術(shù)以阻止任何情況下的 XSS 攻擊么奸鸯?

即便從上世紀 90 年代開始,跨站腳本漏洞就已經(jīng)為人們所熟知可帽。時至今日娄涩,它仍在貽害為數(shù)不少的網(wǎng)站。大多數(shù)主流網(wǎng)站映跟,包括谷歌蓄拣,CNN,PayPal 以及 Facebook努隙,都曾受過 XSS 漏洞的影響球恤。該漏洞也常年出現(xiàn)在 CWE/SANS 前 25 個最危險的編程錯誤、OWASP 前 10 個最致命的 Web 應(yīng)用安全風險之類的榜單荸镊。

XSS 攻擊與大多數(shù)應(yīng)用層攻擊(諸如 SQL 注入攻擊)不同咽斧,因為它攻擊的是應(yīng)用的用戶,而非應(yīng)用本身或應(yīng)用服務(wù)器躬存。這類攻擊會往 Web 應(yīng)用的內(nèi)容中注入代碼张惹,通常是 JavaScript 之類的客戶端代碼。大多數(shù)網(wǎng)站都有許許多多的注入位置岭洲,包括搜索框宛逗、反饋表格,cookie 以及論壇等盾剩。借助 XSS 漏洞雷激,黑客可以竊取數(shù)據(jù),控制用戶的會話彪腔,運行惡意代碼进栽,或操縱受害用戶瀏覽器中顯示的內(nèi)容格嗅。

像 eBay 這樣的網(wǎng)站,幾乎完全基于用戶產(chǎn)生的內(nèi)容贴铜,通常在用戶的項目描述部分包含許多活動內(nèi)容(Active Content)徘意,比如 JavaScript 和 Flash。由于網(wǎng)站必須與用戶互動勤讽,接收來自用戶的輸入、返回數(shù)據(jù)莫矗,這意味著,攻擊者也可以直接與網(wǎng)站互動,從而穿破傳統(tǒng)的外圍安全防護眨唬。除非所有用戶提供的內(nèi)容都經(jīng)過嚴格審查蔚万,XSS 攻擊代碼就有可能注入拍賣清單頁面昵慌,從而影響每個訪問該頁面的用戶。用戶輸入的所有內(nèi)容(表單數(shù)據(jù)淳蔼、cookie、郵件析桥、文件猜憎、圖片等)都應(yīng)該視為不可信任,需要經(jīng)歷審查崩瓤,刪除其中可能被惡意使用的字符與字符串,才能繼續(xù)執(zhí)行腳本或傳給數(shù)據(jù)庫踩官。

導致 eBay 這樣的大網(wǎng)站持續(xù)受到 XSS 攻擊的一大原因却桶,是這些網(wǎng)站過于復雜,實時生成的網(wǎng)頁常常會包含許多外部站點的內(nèi)容蔗牡。這使得測試階段颖系,枚舉用戶與應(yīng)用交互的所有排列組合變得不太現(xiàn)實,繼而導致 XSS 漏網(wǎng)之魚的出現(xiàn)辩越。

話雖如此嘁扼,eBay 居然沒有一套更為嚴格的代碼審查流程(近幾周發(fā)現(xiàn)了多個 XSS 漏洞),還是有些令人吃驚黔攒。用于測試 XSS 漏洞的工具其實很多趁啸,它們都能在代碼上線之前有效查找漏洞。此外亏钩,開發(fā)者也可以使用安全控制庫(諸如 OWASP 的企業(yè)安全 API 或微軟的反跨站腳本庫)莲绰,而不需要自己編寫驗證檢查欺旧。而且姑丑,諸如運行時應(yīng)用自我保護(RASP)等網(wǎng)關(guān)安全技術(shù)也有助于檢測并防御對 XSS 漏洞的攻擊。因此辞友,如此主流的一個大網(wǎng)站(eBay)栅哀,卻沒能有效防御如此廣為人知的安全漏洞震肮,實在是有些讓人失望。

如今留拾,多樣化的攻擊手段層出不窮戳晌,傳統(tǒng)安全解決方案越來越難以應(yīng)對網(wǎng)絡(luò)安全攻擊。OneRASP 實時應(yīng)用自我保護技術(shù),可以為軟件產(chǎn)品提供精準的實時保護痴柔,使其免受漏洞所累沦偎。想閱讀更多技術(shù)文章,請訪問 [OneAPM 官方技術(shù)博客]咳蔚。

本文轉(zhuǎn)自 OneAPM 官方博客

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末豪嚎,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子谈火,更是在濱河造成了極大的恐慌侈询,老刑警劉巖,帶你破解...
    沈念sama閱讀 206,126評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件糯耍,死亡現(xiàn)場離奇詭異扔字,居然都是意外死亡,警方通過查閱死者的電腦和手機温技,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,254評論 2 382
  • 文/潘曉璐 我一進店門革为,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人舵鳞,你說我怎么就攤上這事篷角。” “怎么了系任?”我有些...
    開封第一講書人閱讀 152,445評論 0 341
  • 文/不壞的土叔 我叫張陵恳蹲,是天一觀的道長。 經(jīng)常有香客問我俩滥,道長嘉蕾,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,185評論 1 278
  • 正文 為了忘掉前任霜旧,我火速辦了婚禮错忱,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘挂据。我一直安慰自己以清,他們只是感情好,可當我...
    茶點故事閱讀 64,178評論 5 371
  • 文/花漫 我一把揭開白布崎逃。 她就那樣靜靜地躺著掷倔,像睡著了一般。 火紅的嫁衣襯著肌膚如雪个绍。 梳的紋絲不亂的頭發(fā)上勒葱,一...
    開封第一講書人閱讀 48,970評論 1 284
  • 那天浪汪,我揣著相機與錄音,去河邊找鬼凛虽。 笑死死遭,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的凯旋。 我是一名探鬼主播呀潭,決...
    沈念sama閱讀 38,276評論 3 399
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼至非!你這毒婦竟也來了蜗侈?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 36,927評論 0 259
  • 序言:老撾萬榮一對情侶失蹤睡蟋,失蹤者是張志新(化名)和其女友劉穎踏幻,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體戳杀,經(jīng)...
    沈念sama閱讀 43,400評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡该面,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 35,883評論 2 323
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了信卡。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片隔缀。...
    茶點故事閱讀 37,997評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖傍菇,靈堂內(nèi)的尸體忽然破棺而出猾瘸,到底是詐尸還是另有隱情,我是刑警寧澤丢习,帶...
    沈念sama閱讀 33,646評論 4 322
  • 正文 年R本政府宣布牵触,位于F島的核電站,受9級特大地震影響咐低,放射性物質(zhì)發(fā)生泄漏揽思。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,213評論 3 307
  • 文/蒙蒙 一见擦、第九天 我趴在偏房一處隱蔽的房頂上張望钉汗。 院中可真熱鬧,春花似錦鲤屡、人聲如沸损痰。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,204評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽卢未。三九已至,卻和暖如春役首,著一層夾襖步出監(jiān)牢的瞬間尝丐,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,423評論 1 260
  • 我被黑心中介騙來泰國打工衡奥, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留爹袁,地道東北人。 一個月前我還...
    沈念sama閱讀 45,423評論 2 352
  • 正文 我出身青樓矮固,卻偏偏與公主長得像失息,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子档址,可洞房花燭夜當晚...
    茶點故事閱讀 42,722評論 2 345

推薦閱讀更多精彩內(nèi)容

  • 跨站腳本(XSS)是web應(yīng)用中的一種典型的計算機安全漏洞盹兢。XSS允許攻擊者可以在其他用戶瀏覽的web頁面中注入客...
    留七七閱讀 7,895評論 1 26
  • 攻擊活動 SQL(結(jié)構(gòu)化查詢語言)注入 概述 一個SQL注入攻擊包含了從應(yīng)用客戶端的輸入數(shù)據(jù)中注入或嵌入的方式,一...
    夏夜星語閱讀 898評論 0 0
  • 漏洞挖掘與利用 測試環(huán)境的搭建 引言 為什么要搭建本地測試環(huán)境守伸?我想下面的東西能夠回答你的疑惑绎秒。 第二百八十五條 ...
    作業(yè)沒寫完閱讀 3,171評論 0 4
  • I (╯‘□′)╯(┴—┴ 掀桌 一種表達抓狂心情的動作。 比“拂袖而去”更具戲劇效果尼摹,能動搖親身體會者的思想防...
    沙溪閱讀 237評論 3 3
  • 如書籍題目见芹,這本是就是介紹如何管理知識的。如圖書封面所說蠢涝,“知識力玄呛,是最本質(zhì)的競爭力”,這是知識管理的重要性和二∨锹粒“知...
    王韋欽閱讀 200評論 0 0