999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

謹防跨站腳本攻擊,保障網站安全

2017-09-29 01:40:18徐潔潔
信息化建設 2017年8期
關鍵詞:頁面用戶分析

● 徐潔潔 /文

謹防跨站腳本攻擊,保障網站安全

● 徐潔潔 /文

在2007年、2010年、2013年統計的十大Web安全漏洞中,XSS漏洞始終位于前三。

隨著網絡技術的發展及各行業數字化進程的不斷推進,使得Web應用在各行業均得到了廣泛的推廣及應用,但是在Web應用給用戶提供方便快捷服務的同時,不法分子針對Web應用相關安全漏洞的惡意攻擊屢屢出現,因此對Web安全問題進行防范和檢測顯得非常重要。跨站腳本(Cross Site Scripting,簡稱XSS)是一種在Web應用程序中經常出現的安全漏洞,一般是由于Web應用程序對用戶的輸入過濾不足而產生的。世界上最知名的Web安全與數據庫安全研究組織OWASP(Open Web Application Security Project)在 2007年、2010年、2013年統計過十大Web安全漏洞,XSS漏洞始終位于前三。

XSS漏洞及類型

XSS 的出現通常是由于Web應用程序對用戶的輸入過濾不足,從而使得攻擊者可以利用網站的漏洞把惡意的腳本代碼注入到客戶端網頁中,當用戶瀏覽此網頁時,腳本就會在用戶的瀏覽器上執行,從而達到攻擊者的目的。XSS根據用戶輸入數據以何種形式、何時觸發XSS、是否有后端服務器的參與劃分為三種類型:反射型XSS、持久型XSS和DOM XSS。

反射型XSS

反射型XSS(Reflected Cross Site Scripting)也被稱為非持久型XSS,一般是攻擊者構造一個包含惡意代碼的URL,然后通過即時通信軟件或電子郵件等方式將該URL發送給用戶,誘使用戶訪問,當用戶點擊這些專門設計的鏈接時,惡意腳本就會在其本地瀏覽器中執行。由于這種攻擊只在用戶點擊訪問URL時觸發一次,是非持久化的,所以稱為反射型XSS。

圖1給出了一個存在反射型XSS漏洞的代碼片段,該程序采用PHP語言編寫。假設訪問地址為http://localhost/test.php,我們構造這樣的url:http://localhost/test.php?key=,其效果相當于在文本框里 輸 入:,然后點擊提交。我們在地址欄輸入該url,則會彈出如圖2所示對話框,這就是由于沒有對輸入參數進行過濾而導致的XSS漏洞。

圖1 反射型X S S案例代碼

在反射型XSS中,由于惡意代碼暴露在URL中,并且要求用戶點擊才可觸發,而稍有安全意識的用戶不會隨意進行點擊,所以反射型XSS的成功率會低一些,但攻擊者也可以通過編碼轉換增加迷惑性,如前面的url我們可以通過編碼轉換為如下形式:http://localhost/test.php?key=%3Cscript%3Ealert%28%27xss%27%29%3C%2Fscript%3E。

持久型XSS

持久型XSS(persistent Cross Site Scripting)也被稱為存儲型XSS,一般出現在留言板、論壇等交互區,攻擊者將惡意代碼嵌入到提交的信息中,這些信息會被存儲到服務器的數據庫中,當用戶瀏覽網頁時,Web站點即從數據庫匯總讀取攻擊者存入的非法數據,然后顯示在頁面上,這樣在用戶的瀏覽器中就會執行惡意代碼。惡意代碼存儲到服務器后,所有瀏覽對應頁面的用戶都會遭受攻擊,所以其危害性比反射型XSS更大。

圖2 漏洞觸發效果

圖3 基于DOM的XSS案例代碼

圖4 頁面分析

基于DOM的XSS

基于DOM的XSS是利用客戶端腳本的漏洞來進行攻擊,與前兩類XSS攻擊不同,這種類型的攻擊不依賴于發送到服務端的惡意數據,而反射型、存儲型都需要服務端的反饋來構造XSS。

圖3給出了一個存在基于DOM的XSS漏洞的代碼片段,該腳本從URL中提取“name=”后面的內容并顯示在頁面上,假定頁面文件名為test.html,我們可以這樣構造name參數:test.html?name=#">,這樣在訪問時就可以觸發XSS。

XSS檢測

XSS檢測有靜態分析和動態分析兩類方法,靜態分析需要獲取程序的源代碼,而通常我們無法獲取到源代碼,所以動態分析方法更為常用。動態分析的軟件很多,在免費軟件中ccXSScan是一個不錯的反射型XSS檢測工具。ccXSScan是Fiddler的插件,專門用于掃描和分析反射型XSS的。

用爬蟲或手動訪問一些網頁后,點擊step1下的分析按鈕,可進行分析,查看頁面中哪些內容可能被用戶控制,如圖4所示。

點擊重放請求按鈕對檢查出來的結果進行重放嘗試,最后點擊step2選項卡,點擊分析按鈕,對重放的結果進行分析,如圖5所示。

點擊具體條目可以看到相應的漏洞信息,這里為保護網站對網址進行了處理。

XSS是最常見的計算機安全漏洞之一,即使如Google、Facebook等這樣的知名網站,也曾遭受過XSS漏洞攻擊,雖然XSS屬于被動式攻擊且不易利用,但其危害不容小視,利用它可以劫持瀏覽器用戶會話、竊取客戶端Cookie、進行網絡釣魚等。在淘寶、支付寶的釣魚欺詐案件中,有很多是利用了XSS漏洞。而通過使用ccXSScan軟件,我們可以非常方便地檢測反射型XSS漏洞,該軟件簡單易用,并且不需要用戶有非常專業的安全知識,因此可以幫助我們對反射型XSS攻擊進行防范。

(作者單位:浙江省電子信息產品檢驗所)

圖5 重放請求分析結果

猜你喜歡
頁面用戶分析
大狗熊在睡覺
刷新生活的頁面
保健醫苑(2022年1期)2022-08-30 08:39:14
隱蔽失效適航要求符合性驗證分析
電力系統不平衡分析
電子制作(2018年18期)2018-11-14 01:48:24
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
電力系統及其自動化發展趨勢分析
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
如何獲取一億海外用戶
創業家(2015年5期)2015-02-27 07:53:25
同一Word文檔 縱橫頁面并存
主站蜘蛛池模板: 精品小视频在线观看| 色婷婷成人| 国产网友愉拍精品| 国产精品男人的天堂| 国产视频只有无码精品| 怡红院美国分院一区二区| 亚洲第一中文字幕| 久久午夜夜伦鲁鲁片不卡| 天天色天天操综合网| 理论片一区| a国产精品| 国产一区在线视频观看| 国产一在线| 伊人网址在线| 亚洲女同一区二区| 亚洲精品自拍区在线观看| 国产小视频a在线观看| 国产成人8x视频一区二区| 日韩成人在线视频| 成人精品免费视频| 无码不卡的中文字幕视频| 日韩最新中文字幕| 99在线观看国产| 婷婷99视频精品全部在线观看| 国产黄视频网站| 欧美日韩免费在线视频| 亚洲精品视频免费看| A级毛片无码久久精品免费| www亚洲天堂| 亚洲中文字幕久久精品无码一区 | 黄色在线不卡| 国模粉嫩小泬视频在线观看| 欧美精品成人一区二区在线观看| 国产高清毛片| 高清久久精品亚洲日韩Av| 九九免费观看全部免费视频| 亚洲欧美日韩成人高清在线一区| 亚洲第一极品精品无码| 亚洲国产天堂久久综合226114| 国产精品永久免费嫩草研究院| 一区二区偷拍美女撒尿视频| 欧美另类视频一区二区三区| 日韩在线播放中文字幕| 欧美成人二区| 伊人色天堂| 国产一级视频久久| 色偷偷男人的天堂亚洲av| 欧美区一区| 日韩一级毛一欧美一国产| 88国产经典欧美一区二区三区| 99在线视频精品| 国产精品毛片在线直播完整版| 亚洲欧洲日韩综合色天使| 亚洲一级色| 成人综合久久综合| 91无码国产视频| 五月婷婷亚洲综合| 99精品视频九九精品| 欧美日本在线观看| 亚洲自拍另类| a网站在线观看| 热热久久狠狠偷偷色男同| 五月丁香在线视频| 五月综合色婷婷| 欧美黄色网站在线看| 在线观看欧美国产| 国产成人亚洲精品无码电影| 精品视频在线一区| 成人在线观看一区| 人妻丰满熟妇αv无码| 好久久免费视频高清| 国产精品无码一二三视频| 国产日本一区二区三区| 亚洲综合久久成人AV| 色久综合在线| 日韩区欧美区| 精品国产91爱| 99九九成人免费视频精品 | 免费激情网址| 国产免费久久精品99re不卡 | 国产主播喷水| 亚洲欧美一区二区三区图片|