一、命令執行 1:什么是命令執行?命令執行漏洞是指攻擊者可以隨意執行系統命令,屬于高危漏洞之一任何腳本語言都可以呼叫作業系統命令,應用有時需要呼叫一些執行系統命令的函式,舉個例子如:PHP中的system、exec、shell_exec、passthru、popen、proc_popen等,當用戶能控制這些函式中的引數時,就可以將惡意系統命令拼接到正常命令中,從而造成命令執行攻擊,這就是命令執行漏洞, 針對命令執行漏洞的防護措施1:回收非ROOT用戶對檔案的執行權限2:禁止掉非法函式,如PHP下的某些危險函式 二、檔案上傳 1:什么是檔案上傳?Web應用程式通常會有檔案上傳功能,發布圖片、招聘網站上發布doc格式簡歷,只要web應用程式允許上傳就有可能存在檔案上傳漏洞 2:檔案上傳危害①通過檔案上傳webshell檔案,對網站控制②執行系統命令 3:檔案上傳流程


4:客戶端驗證流程

5:MIME驗證MIME type的縮寫為(Multipurpose Internet Mail Extensions)代表互聯網媒體型別(Internet media type),MIME使用一個簡單的字串組成,最初是為了標識郵件Email附件的型別,在html檔案中可以使用content-type屬性表示,描述了檔案型別的互聯網標準, MIME主類別:text:用于標準化地表示的文本資訊,文本訊息可以是多種字符集和或者多種格式的;Multipart:用于連接訊息體的多個部分構成一個訊息,這些部分可以是不同型別的資料;Application:用于傳輸應用程式資料或者二進制資料;Message:用于包裝一個E-mail訊息;Image:用于傳輸靜態圖片資料;Audio:用于傳輸音頻或者音聲資料;Video:用于傳輸動態影像資料,可以是與音頻編輯在一起的視頻資料格式,

6:檔案上傳類流程

7:怎么去防護檔案上傳漏洞?①上傳目錄權限限制②利用開源的殺毒軟體③開發人員在代碼中設計md5加密檔案名 三、XSS 1:什么叫XSS?XSS又叫CSS(Cross Site Scripting),跨站腳本攻擊,常見的Web漏洞之一,在2013年度OWASP TOP 10中排名第三,XSS是指攻擊者在網頁中嵌入客戶端腳本,通常是JS惡意代碼,當用戶使用瀏覽器訪問被嵌入惡意代碼網頁時,就會在用戶瀏覽器上執行, 2:XSS有什么危害?①網路釣魚②竊取用戶Cookies③彈廣告刷流量④具備改頁面資訊⑤洗掉文章⑥獲取客戶端資訊⑦傳播蠕蟲 3:XSS的三種型別①反射型:將惡意腳本附加到URL地址的引數中,只有當受害者點擊這些鏈接的時候,才會觸發惡意JS腳本,特點是只有在用戶單機時觸發,而且只執行一次,
②存盤型:黑客將惡意代碼放到三方網站的資料庫中,當受害者點擊該網站后,該惡意代碼就會在受害者的瀏覽器中執行,
③DOM型:DOM型XSS并不需要服務器決議回應的直接參與觸發XSS靠的是瀏覽器DOM決議DOM型就是JavaScript中的Document物件HTML注入,直接瀏覽器處理, 4:常見的XSS防護方法①與防護SQL注入類似②HTTPONLY的方式③采用CSP策略
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/59916.html
標籤:其他
下一篇:存盤器與cpu相連中看不懂的地方
