標(biāo)簽:針對(duì)Web應(yīng)用的攻擊共有2條記錄
-
失效的驗(yàn)證和會(huì)話管理 不安全的對(duì)象直接引用 跨站請(qǐng)求偽造 不安全的配置管理 不安全的密碼存儲(chǔ) 錯(cuò)誤的訪問(wèn)控制 傳輸保護(hù)不足 未經(jīng)驗(yàn)證的網(wǎng)址重定向 不恰當(dāng)?shù)漠惓L幚怼 【芙^服務(wù)攻擊
2018-05-28
-
原理 由于程序沒(méi)有對(duì)用戶提交的變量中的HTML代碼進(jìn)行過(guò)濾或轉(zhuǎn)換,使得腳本可被執(zhí)行,攻擊者可以利用用戶和服務(wù)器之間的信任關(guān)系實(shí)現(xiàn)惡意攻擊 危害 敏感信息泄露、賬號(hào)劫持、Cookie欺騙、拒絕服務(wù)、釣魚(yú)等 防范 不允許HTML中腳本運(yùn)行 對(duì)所有腳本進(jìn)行嚴(yán)格過(guò)濾
2018-05-28