《web安全深度剖析》讀書筆記

  • 通過burpsuite修改http請求巨坊,繞過了前端JavaScript驗證,并成功地向服務(wù)器提交了敏感數(shù)據(jù)此改,造成了xss跨站漏洞趾撵。
  • JavaScript屬于前端驗證,在瀏覽器未提交數(shù)據(jù)時進行驗證共啃,而我們是通過了驗證占调,并攔截HTTP請求后修改數(shù)據(jù),JavaScript的驗證根本起不了任何作用移剪。由此可見究珊,前端驗證是不可靠的。
  • 作為一名web開發(fā)人員纵苛,要牢記苦银,前端JavaScript驗證是為了防止用戶輸入錯誤,服務(wù)器端驗證是為了防止惡意攻擊赶站。
  • WinSock Expert:一個用來監(jiān)視和修改網(wǎng)絡(luò)發(fā)送和接收數(shù)據(jù)的程序幔虏,可以用來幫助測試人員調(diào)試網(wǎng)絡(luò)應(yīng)用程序,比較輕量型贝椿。
  • Google Hack只是根據(jù)Google提供的語法來進行信息查詢想括。
    site ----- 指定域名
    intext ----- 正文中存在關(guān)鍵字的網(wǎng)頁
    intitle ----- 標(biāo)題中存在關(guān)鍵字的網(wǎng)頁
    info ----- 一些基本信息
    inurl ----- URL存在關(guān)鍵字的網(wǎng)頁
    filetype ----- 搜索指定文件類型
示例:
intitle:管理登錄 filetype:php  //查詢網(wǎng)頁標(biāo)題中含有“管理登錄”,并且為php類型的網(wǎng)站
intext:Powered by Discuz  //查找使用Discuz的主機烙博,如果擁有Discuz漏洞瑟蜈,配合搜索,后果相當(dāng)嚴(yán)重
  • 搜索引擎只能查詢蜘蛛爬行過的網(wǎng)頁渣窜,而蜘蛛遵照網(wǎng)站根目錄robots.txt的約定進行爬行铺根。如果一些敏感目錄不希望蜘蛛進行爬行,則可以寫在網(wǎng)站根目錄robots.txt中乔宿。雖然這樣不會被蜘蛛爬行到位迂,但是攻擊者可以直接訪問robot.txt,也存在風(fēng)險详瑞。

  • 存儲過程(Stored Procedure)是在大型數(shù)據(jù)庫系統(tǒng)中為了完成特定功能的這一組SQL“函數(shù)”掂林;如執(zhí)行系統(tǒng)命令,查看注冊表坝橡,讀取磁盤目錄等泻帮。
    攻擊者最常使用的存儲過程是“xp_cmdshell”,這個存儲過程允許用戶執(zhí)行操作系統(tǒng)命令计寇。

  • 寬字節(jié)注入:是由編碼不統(tǒng)一所造成的锣杂,這種注入一般出現(xiàn)在PHP+MySQL中脂倦。在php配置文件php.ini中存在magic_quotes_gpc選項,被稱為魔術(shù)引號元莫,當(dāng)被打開時狼讨,使用get、post柒竞、cookie接收的'、"播聪、\和null字符都會被自動加上一個反斜線轉(zhuǎn)義朽基。
    盲注:即頁面無差異的注入,延時注入則屬于盲注技術(shù)的一種离陶,是一種基于時間差異的注入技術(shù)稼虎。在mysql中有一個函數(shù),sleep(duration)

  • 上傳漏洞:文件上傳流程通常為客戶端使用JavaScript驗證招刨,服務(wù)器端采用隨機數(shù)來重命名文件霎俩,以防止文件重復(fù)

  • 程序員在防止上傳漏洞時可以分為以下兩種:

    • 客戶端檢測:客戶端使用JavaScript檢測,在文件未上傳時沉眶,就對文件進行驗證打却;
    • 服務(wù)器端檢測:服務(wù)端腳本一般會檢測文件的MIME類型,檢測文件擴展名是否合法谎倔,甚至有些程序員檢測文件中是否嵌入惡意代碼
  • 服務(wù)器端檢測:

    • 黑名單過濾方式:一種不安全的方式柳击,如asa、cer容易被忽略的擴展名片习、windows對以.或者 (空格)結(jié)尾會自動刪除
    • 白名單過濾方式
    • MIME驗證:MIME類型用來設(shè)定某種擴展名文件的打開方式捌肴,當(dāng)具有該擴展名的文件被訪問時,瀏覽器會自動使用指定的應(yīng)用程序來打開藕咏,如GIF圖片MIME類型為image/gif状知,CSS文件MIME類型為text/css
    • 目錄驗證
    • 截斷上傳攻擊:如將文件上傳名稱更改為“1.jpg空格xxser.jpg”,然后單擊HEX選項卡進入十六進制編輯模式孽查,將文件名中空格的十六進制20改為00饥悴,即NULL,單擊“GO”按鈕盲再,可以發(fā)現(xiàn)最終上傳的文件為1.asp铺坞,后面的字符已經(jīng)被截斷
  • 修復(fù)上傳漏洞:

    • 形成原因:目錄過濾不嚴(yán),攻擊者可能建立畸形目錄洲胖;文件未重命名济榨,攻擊者可能利用web容器解析漏洞。
    • 修復(fù)方法:接收文件及其文件臨時路徑绿映;獲取擴展名與白名單做對比擒滑,如果沒有命令腐晾,程序退出;對文件進行重命名丐一。
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末藻糖,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子库车,更是在濱河造成了極大的恐慌巨柒,老刑警劉巖,帶你破解...
    沈念sama閱讀 206,723評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件柠衍,死亡現(xiàn)場離奇詭異洋满,居然都是意外死亡,警方通過查閱死者的電腦和手機珍坊,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,485評論 2 382
  • 文/潘曉璐 我一進店門牺勾,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人阵漏,你說我怎么就攤上這事驻民。” “怎么了履怯?”我有些...
    開封第一講書人閱讀 152,998評論 0 344
  • 文/不壞的土叔 我叫張陵回还,是天一觀的道長。 經(jīng)常有香客問我叹洲,道長懦趋,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,323評論 1 279
  • 正文 為了忘掉前任疹味,我火速辦了婚禮仅叫,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘糙捺。我一直安慰自己诫咱,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 64,355評論 5 374
  • 文/花漫 我一把揭開白布洪灯。 她就那樣靜靜地躺著坎缭,像睡著了一般。 火紅的嫁衣襯著肌膚如雪签钩。 梳的紋絲不亂的頭發(fā)上掏呼,一...
    開封第一講書人閱讀 49,079評論 1 285
  • 那天,我揣著相機與錄音铅檩,去河邊找鬼憎夷。 笑死,一個胖子當(dāng)著我的面吹牛昧旨,可吹牛的內(nèi)容都是我干的拾给。 我是一名探鬼主播祥得,決...
    沈念sama閱讀 38,389評論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼蒋得!你這毒婦竟也來了级及?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,019評論 0 259
  • 序言:老撾萬榮一對情侶失蹤额衙,失蹤者是張志新(化名)和其女友劉穎饮焦,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體窍侧,經(jīng)...
    沈念sama閱讀 43,519評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡县踢,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 35,971評論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了疏之。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,100評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡暇咆,死狀恐怖锋爪,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情爸业,我是刑警寧澤其骄,帶...
    沈念sama閱讀 33,738評論 4 324
  • 正文 年R本政府宣布,位于F島的核電站扯旷,受9級特大地震影響拯爽,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜钧忽,卻給世界環(huán)境...
    茶點故事閱讀 39,293評論 3 307
  • 文/蒙蒙 一毯炮、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧耸黑,春花似錦桃煎、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,289評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至缺菌,卻和暖如春葫辐,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背伴郁。 一陣腳步聲響...
    開封第一講書人閱讀 31,517評論 1 262
  • 我被黑心中介騙來泰國打工耿战, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人焊傅。 一個月前我還...
    沈念sama閱讀 45,547評論 2 354
  • 正文 我出身青樓昆箕,卻偏偏與公主長得像鸦列,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子鹏倘,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 42,834評論 2 345

推薦閱讀更多精彩內(nèi)容

  • Android 自定義View的各種姿勢1 Activity的顯示之ViewRootImpl詳解 Activity...
    passiontim閱讀 171,515評論 25 707
  • 夜 是造夢者的時光 我做過無數(shù)個夢 卻總在天亮?xí)r散去記憶 唯獨清晰的記得 你是我夢中的呈磬停客
    六孑簫閱讀 357評論 0 2
  • 也說不上是悲還是喜骆姐,有時我真想讓自己沉浸在什么里面。今天早上(在鄉(xiāng)村)捏题,天陰沉沉的玻褪,又透出幾分暖意。我惆悵極了(卻...
    FreeManFree閱讀 493評論 0 0