【常見Web應用安全問題】—4、Directorytraversal
Web應用程式的安全性問題依其存在的形勢劃分,種類繁多,這裡不準備介紹所有的,只介紹常見的一些。
常見Web應用安全問題安全性問題的列表: 1、跨站指令碼攻擊(CSS or XSS, Cross Site Scripting) |
目錄遍歷(Directory traversal)
部分朋友應該知道之前我在我的blog裡公佈了ah163.net上的一個安全漏洞,安全級別高:極度危險,由於我沒有公佈細節,大家都比較好奇想知道是什麼。出於對同行的尊重我就刪除了漏洞公佈這一欄的內容了。我已經通知ah163.net的同行了,他們已經fix那個問題。
今天我們就講講這個漏洞。love.ah163.net上有網路硬碟服務,當註冊使用者登入並開通網路硬碟服務後,即可進入自己的硬碟管理介面,我們來看看它是如何進入某一個目錄的,以下是進入某一目錄的URL: http://love.ah163.net/Personal_Spaces_List.php?dir=MyFolder
那現在我把這個URL改裝一下:http://love.ah163.net/Personal_Spaces_List.php?dir=../../../../../../../../../../../../../usr/local/apache/conf/
在瀏覽器裡執行它,會是什麼結果呢?結果是:/usr/local/apache/conf/裡的所有檔案都老老實實的列出來了,通過這種方式,你可以發揮你的想象了,伺服器上的東東是不是都差不多可以列出來了?告訴你,還可以隨便下載呢!網路硬碟嘛,就是用來上傳下載的,所以它提供的功能很完備,破壞性也就很強了。至於它的危害有多大,你自己想去吧,我就不危言聳聽了。
簡要的解決方案:
1、同樣是限制Web應用在伺服器上的執行
2、進行嚴格的輸入驗證,控制使用者輸入非法路徑
本文來自:http://blog.csdn.net/iwebsecurity/article/details/1693877
相關文章
- Android應用安全常見問題及解決方案Android
- web 應用常見安全漏洞一覽Web
- 快應用稽核常見問題
- 對web應用程式安全的常見誤解Web
- WEB應用常見15種安全漏洞一覽Web
- 常見前端安全問題概述前端
- 網路安全常見面試題-Web方向面試題Web
- 深度解析移動應用安全的四大常見問題及解決方案
- 常見問題
- 4 個常見的軟體安全開發問題及其解決方法
- PHP 安全問題入門:10 個常見安全問題 + 例項講解PHP
- web應用常見7大安全漏洞,淺析產生的原因!Web
- 訊息中介軟體應用的常見問題與方案
- 熟悉面試中常見的的 web 安全問題面試Web
- 10個常見的資料庫安全問題資料庫
- 前端常見的安全問題及防範措施前端
- 常見的IaaS安全問題和緩解方法
- Nginx入門到實戰(4)常見問題Nginx
- js常見問題JS
- Homestead 常見問題
- Apache 常見問題Apache
- Linux 常見問題Linux
- Git 常見問題Git
- PHP 常見問題PHP
- swiper常見問題
- Composer 常見問題
- HTML常見問題HTML
- Git常見問題Git
- 前端常見問題前端
- 【Nginx】常見問題Nginx
- ndk 常見問題
- CSS常見問題CSS
- nginx 常見問題Nginx
- Mysql:常見問題MySql
- XSS常見問題
- MyBatis常見問題MyBatis
- java 常見問題Java
- 網路安全常見問題有哪些?網路安全學習
- web應用存在的10大安全問題,安全測試不容忽視!Web