2021網站常見漏洞有哪些
我們SINE安全在進行Web滲透測試中網站漏洞利用率最高的前五個漏洞。常見漏洞包括注入漏洞、檔案上傳漏洞、檔案包含漏洞、命令執行漏洞、程式碼執行漏洞、跨站點指令碼(XSS)漏洞、SSRF漏洞、XML外部實體(XXE)漏洞、反序列化漏洞、解析漏洞等。,因為這些安全漏洞可能被駭客利用,從而影響業務。以下每一條路線都是一種安全風險。駭客可以透過一系列的攻擊手段發現目標的安全弱點。如果安全漏洞被成功利用,目標將被駭客控制,威脅目標資產或正常功能的使用,最終導致業務受到影響。
常見的WebTOP5漏洞描述如下。
1.注入漏洞。由於其普遍性和嚴重性,注入漏洞在WebTOP10漏洞中始終排在第一位。常見的注入漏洞包括SQL、LDAP、OS命令、ORM和OGNL。使用者可以透過任何輸入點輸入構建的惡意程式碼。如果應用程式沒有嚴格過濾使用者的輸入,一旦輸入的惡意程式碼作為命令或查詢的一部分被髮送到解析器,就可能導致注入漏洞。以SQL隱碼攻擊為例,是因為攻擊者透過瀏覽器或其他客戶端向網站引數中插入惡意SQL語句,而網站應用程式直接將惡意SQL語句帶入資料庫並執行而不進行過濾,最終導致透過資料庫獲取敏感資訊或其他惡意操作。
2.跨站指令碼(XSS)漏洞。XSS漏洞的全稱是跨站點指令碼漏洞。為了不與級聯樣式表(CSS)的縮寫混淆,跨站點指令碼漏洞縮寫為XSS。XSS漏洞是網路應用程式中常見的安全漏洞,它允許使用者將惡意程式碼植入網頁。當其他使用者訪問此頁面時,植入的惡意指令碼將在其他使用者的客戶端執行。XSS洩漏的危害很多,客戶端使用者的資訊可以透過XSS漏洞獲取,比如使用者登入的Cookie資訊;資訊可以透過XSS蝸牛傳播:木馬可以植入客戶端;您可以結合其他漏洞攻擊伺服器,並在伺服器中植入木馬。具有上傳功能的應用程式存在檔案上傳漏洞。如果應用程式在使用者上傳的檔案中沒有控制或缺陷,攻擊者可以利用應用程式上傳功能中的缺陷將木馬、病毒等有害檔案上傳到伺服器,然後控制伺服器。實戰中最常見的就是XSS跨站攻擊,如果想要對網站進行漏洞檢測的話還得靠人工去審計和滲透測試,建議向網站安全公司尋求安全服務,國內做的比較好的如SINESAFE,鷹盾安全,綠盟,啟明星辰等等。
3.檔案上傳漏洞。造成檔案上傳漏洞的主要原因是應用程式中有上傳功能,但上傳的檔案沒有透過嚴格的合法性檢查或者檢查功能有缺陷,導致木馬檔案上傳到伺服器。檔案上傳漏洞危害極大,因為惡意程式碼可以直接上傳到伺服器,可能造成伺服器網頁修改、網站暫停、伺服器遠端控制、後門安裝等嚴重後果。檔案上傳的漏洞主要是透過前端JS旁路、檔名旁路和Content-Type旁路上傳惡意程式碼。
4.檔案包含漏洞。檔案包含函式中包含的檔案引數沒有過濾或嚴格定義,引數可以由使用者控制,可能包含意外檔案。如果檔案中存在惡意程式碼,無論檔案是什麼字尾型別,檔案中的惡意程式碼都會被解析執行,導致檔案包含漏洞。檔案中包含的漏洞可能會造成網頁修改、網站暫停、伺服器遠端控制、後門安裝等危害。
5.命令執行的漏洞。應用程式的某些函式需要呼叫可以執行系統命令的函式。如果這些功能或者功能的引數可以被使用者控制,那麼惡意的命令就有可能透過命令聯結器拼接成正常的功能,從而可以隨意執行系統命令。這就是命令執行漏洞,這是高風險漏洞之一。
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/31542418/viewspace-2748053/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 網站被攻擊常見的形式有哪些?網站
- 常見的網站伺服器架構有哪些?網站伺服器架構
- 建設手機網站有哪些常見誤區?網站
- 【知識分享】網站不能訪問的常見原因有哪些網站
- 網站遇到攻擊怎麼辦?常見攻擊有哪些?(轉)網站
- 滲透測試常見漏洞有哪些?如何有效防範?
- 網頁抓取常見的問題有哪些?網頁
- PHP網站常見安全漏洞及防禦方法PHP網站
- 常見網路攻擊有哪些?如何防禦?
- 常見越權方式有哪些?
- 網路安全常見問題有哪些?網路安全學習
- DDOS常見的型別有哪些?型別
- 常見的資料整合有哪些方法?有哪些分類?
- 常見網路釣魚攻擊有哪些?如何識別?
- 如何檢測網站的安全漏洞?常見方法是什麼?網站
- 【網路安全必備篇】有哪些好用的網站漏洞掃描工具?網站
- 常見的Web伺服器有哪些?Web伺服器
- 前端面試常見問題有哪些?前端面試
- 有哪些常見的資料探勘方法?
- 常見資料分析誤區有哪些?
- 工控機的常見問題有哪些
- PbootCMS網站常見報錯boot網站
- 找工作有哪些網站?網站
- 常見的遠端管理埠有哪些?網路安全學習
- 什麼是網路安全威脅?常見威脅有哪些?
- Pycharm有什麼優勢?常見快捷鍵有哪些?PyCharm
- 伺服器當機常見原因有哪些伺服器
- jQuery中$.each()常見使用方法有哪些jQuery
- 常見的專案管理問題有哪些?專案管理
- 資料治理常見的誤區有哪些
- 【教程】蘋果上架常見要求的有哪些?蘋果
- 虛擬機器常見的網路型別有哪些?linux網路虛擬機型別Linux
- 什麼是網路攻擊?常見的網路攻擊手段有哪些?
- 搭建直播系統,常見的網路傳送協議有哪些?協議
- 網路安全常見的威脅有哪些?應急響應教程
- 常見的網路攻擊型別有哪些?主要包含什麼?型別
- 常見網路攻擊手段有哪些?防禦方法是什麼?
- 網站有幾種常見的指令碼型別?網路安全學習網站指令碼型別