999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

謹(jǐn)防跨站腳本攻擊,保障網(wǎng)站安全

2017-09-29 01:40:18徐潔潔
信息化建設(shè) 2017年8期
關(guān)鍵詞:頁(yè)面用戶分析

● 徐潔潔 /文

謹(jǐn)防跨站腳本攻擊,保障網(wǎng)站安全

● 徐潔潔 /文

在2007年、2010年、2013年統(tǒng)計(jì)的十大Web安全漏洞中,XSS漏洞始終位于前三。

隨著網(wǎng)絡(luò)技術(shù)的發(fā)展及各行業(yè)數(shù)字化進(jìn)程的不斷推進(jìn),使得Web應(yīng)用在各行業(yè)均得到了廣泛的推廣及應(yīng)用,但是在Web應(yīng)用給用戶提供方便快捷服務(wù)的同時(shí),不法分子針對(duì)Web應(yīng)用相關(guān)安全漏洞的惡意攻擊屢屢出現(xiàn),因此對(duì)Web安全問(wèn)題進(jìn)行防范和檢測(cè)顯得非常重要。跨站腳本(Cross Site Scripting,簡(jiǎn)稱XSS)是一種在Web應(yīng)用程序中經(jīng)常出現(xiàn)的安全漏洞,一般是由于Web應(yīng)用程序?qū)τ脩舻妮斎脒^(guò)濾不足而產(chǎn)生的。世界上最知名的Web安全與數(shù)據(jù)庫(kù)安全研究組織OWASP(Open Web Application Security Project)在 2007年、2010年、2013年統(tǒng)計(jì)過(guò)十大Web安全漏洞,XSS漏洞始終位于前三。

XSS漏洞及類型

XSS 的出現(xiàn)通常是由于Web應(yīng)用程序?qū)τ脩舻妮斎脒^(guò)濾不足,從而使得攻擊者可以利用網(wǎng)站的漏洞把惡意的腳本代碼注入到客戶端網(wǎng)頁(yè)中,當(dāng)用戶瀏覽此網(wǎng)頁(yè)時(shí),腳本就會(huì)在用戶的瀏覽器上執(zhí)行,從而達(dá)到攻擊者的目的。XSS根據(jù)用戶輸入數(shù)據(jù)以何種形式、何時(shí)觸發(fā)XSS、是否有后端服務(wù)器的參與劃分為三種類型:反射型XSS、持久型XSS和DOM XSS。

反射型XSS

反射型XSS(Reflected Cross Site Scripting)也被稱為非持久型XSS,一般是攻擊者構(gòu)造一個(gè)包含惡意代碼的URL,然后通過(guò)即時(shí)通信軟件或電子郵件等方式將該URL發(fā)送給用戶,誘使用戶訪問(wèn),當(dāng)用戶點(diǎn)擊這些專門設(shè)計(jì)的鏈接時(shí),惡意腳本就會(huì)在其本地瀏覽器中執(zhí)行。由于這種攻擊只在用戶點(diǎn)擊訪問(wèn)URL時(shí)觸發(fā)一次,是非持久化的,所以稱為反射型XSS。

圖1給出了一個(gè)存在反射型XSS漏洞的代碼片段,該程序采用PHP語(yǔ)言編寫。假設(shè)訪問(wèn)地址為http://localhost/test.php,我們構(gòu)造這樣的url:http://localhost/test.php?key=,其效果相當(dāng)于在文本框里 輸 入:,然后點(diǎn)擊提交。我們?cè)诘刂窓谳斎朐搖rl,則會(huì)彈出如圖2所示對(duì)話框,這就是由于沒有對(duì)輸入?yún)?shù)進(jìn)行過(guò)濾而導(dǎo)致的XSS漏洞。

圖1 反射型X S S案例代碼

在反射型XSS中,由于惡意代碼暴露在URL中,并且要求用戶點(diǎn)擊才可觸發(fā),而稍有安全意識(shí)的用戶不會(huì)隨意進(jìn)行點(diǎn)擊,所以反射型XSS的成功率會(huì)低一些,但攻擊者也可以通過(guò)編碼轉(zhuǎn)換增加迷惑性,如前面的url我們可以通過(guò)編碼轉(zhuǎn)換為如下形式:http://localhost/test.php?key=%3Cscript%3Ealert%28%27xss%27%29%3C%2Fscript%3E。

持久型XSS

持久型XSS(persistent Cross Site Scripting)也被稱為存儲(chǔ)型XSS,一般出現(xiàn)在留言板、論壇等交互區(qū),攻擊者將惡意代碼嵌入到提交的信息中,這些信息會(huì)被存儲(chǔ)到服務(wù)器的數(shù)據(jù)庫(kù)中,當(dāng)用戶瀏覽網(wǎng)頁(yè)時(shí),Web站點(diǎn)即從數(shù)據(jù)庫(kù)匯總讀取攻擊者存入的非法數(shù)據(jù),然后顯示在頁(yè)面上,這樣在用戶的瀏覽器中就會(huì)執(zhí)行惡意代碼。惡意代碼存儲(chǔ)到服務(wù)器后,所有瀏覽對(duì)應(yīng)頁(yè)面的用戶都會(huì)遭受攻擊,所以其危害性比反射型XSS更大。

圖2 漏洞觸發(fā)效果

圖3 基于DOM的XSS案例代碼

圖4 頁(yè)面分析

基于DOM的XSS

基于DOM的XSS是利用客戶端腳本的漏洞來(lái)進(jìn)行攻擊,與前兩類XSS攻擊不同,這種類型的攻擊不依賴于發(fā)送到服務(wù)端的惡意數(shù)據(jù),而反射型、存儲(chǔ)型都需要服務(wù)端的反饋來(lái)構(gòu)造XSS。

圖3給出了一個(gè)存在基于DOM的XSS漏洞的代碼片段,該腳本從URL中提取“name=”后面的內(nèi)容并顯示在頁(yè)面上,假定頁(yè)面文件名為test.html,我們可以這樣構(gòu)造name參數(shù):test.html?name=#">,這樣在訪問(wèn)時(shí)就可以觸發(fā)XSS。

XSS檢測(cè)

XSS檢測(cè)有靜態(tài)分析和動(dòng)態(tài)分析兩類方法,靜態(tài)分析需要獲取程序的源代碼,而通常我們無(wú)法獲取到源代碼,所以動(dòng)態(tài)分析方法更為常用。動(dòng)態(tài)分析的軟件很多,在免費(fèi)軟件中ccXSScan是一個(gè)不錯(cuò)的反射型XSS檢測(cè)工具。ccXSScan是Fiddler的插件,專門用于掃描和分析反射型XSS的。

用爬蟲或手動(dòng)訪問(wèn)一些網(wǎng)頁(yè)后,點(diǎn)擊step1下的分析按鈕,可進(jìn)行分析,查看頁(yè)面中哪些內(nèi)容可能被用戶控制,如圖4所示。

點(diǎn)擊重放請(qǐng)求按鈕對(duì)檢查出來(lái)的結(jié)果進(jìn)行重放嘗試,最后點(diǎn)擊step2選項(xiàng)卡,點(diǎn)擊分析按鈕,對(duì)重放的結(jié)果進(jìn)行分析,如圖5所示。

點(diǎn)擊具體條目可以看到相應(yīng)的漏洞信息,這里為保護(hù)網(wǎng)站對(duì)網(wǎng)址進(jìn)行了處理。

XSS是最常見的計(jì)算機(jī)安全漏洞之一,即使如Google、Facebook等這樣的知名網(wǎng)站,也曾遭受過(guò)XSS漏洞攻擊,雖然XSS屬于被動(dòng)式攻擊且不易利用,但其危害不容小視,利用它可以劫持瀏覽器用戶會(huì)話、竊取客戶端Cookie、進(jìn)行網(wǎng)絡(luò)釣魚等。在淘寶、支付寶的釣魚欺詐案件中,有很多是利用了XSS漏洞。而通過(guò)使用ccXSScan軟件,我們可以非常方便地檢測(cè)反射型XSS漏洞,該軟件簡(jiǎn)單易用,并且不需要用戶有非常專業(yè)的安全知識(shí),因此可以幫助我們對(duì)反射型XSS攻擊進(jìn)行防范。

(作者單位:浙江省電子信息產(chǎn)品檢驗(yàn)所)

圖5 重放請(qǐng)求分析結(jié)果

猜你喜歡
頁(yè)面用戶分析
大狗熊在睡覺
刷新生活的頁(yè)面
隱蔽失效適航要求符合性驗(yàn)證分析
電力系統(tǒng)不平衡分析
電子制作(2018年18期)2018-11-14 01:48:24
關(guān)注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
電力系統(tǒng)及其自動(dòng)化發(fā)展趨勢(shì)分析
關(guān)注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關(guān)注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
如何獲取一億海外用戶
同一Word文檔 縱橫頁(yè)面并存
主站蜘蛛池模板: 丝袜无码一区二区三区| 亚洲高清日韩heyzo| 欧洲亚洲一区| 国产爽歪歪免费视频在线观看| 久久无码高潮喷水| 永久免费AⅤ无码网站在线观看| 国产成人精品高清在线| 国产污视频在线观看| 国产福利小视频在线播放观看| 久久一本日韩精品中文字幕屁孩| 亚洲精品另类| 成人一区专区在线观看| 亚洲天堂免费| 天天综合天天综合| 高清欧美性猛交XXXX黑人猛交| 国产尤物视频在线| 久久黄色毛片| a级毛片免费看| 99热这里只有精品在线播放| 亚洲欧美日本国产专区一区| 91成人在线免费视频| 在线观看亚洲天堂| 狠狠色噜噜狠狠狠狠色综合久| 欧美激情首页| 91亚洲视频下载| 亚洲精品天堂在线观看| 亚洲福利一区二区三区| 亚洲成aⅴ人在线观看| 久久久久亚洲av成人网人人软件| 欧美中文字幕在线视频 | 国产一区二区人大臿蕉香蕉| 一级全黄毛片| 国产福利小视频高清在线观看| 久久国产拍爱| 波多野结衣中文字幕一区二区 | 亚洲视频三级| 精品国产91爱| 日本午夜精品一本在线观看| a天堂视频在线| 欧美日韩国产综合视频在线观看 | 91视频区| 成人午夜福利视频| 亚洲精品国产成人7777| 国产主播喷水| 国产高清在线观看| 2022国产91精品久久久久久| 四虎精品黑人视频| 人妻精品久久无码区| 精品剧情v国产在线观看| 亚洲精品成人7777在线观看| 久久综合色88| AV网站中文| 国产99在线| 亚洲成人黄色在线观看| 无码'专区第一页| 熟妇丰满人妻| 亚洲成a人在线播放www| 一级片一区| 亚洲成aⅴ人片在线影院八| 亚洲成年人片| 波多野结衣视频网站| 欧美v在线| 成人免费网站在线观看| 亚洲最黄视频| 午夜福利免费视频| 色综合手机在线| 欧美a在线| 高清精品美女在线播放| 国产在线八区| 欧美在线精品怡红院| 99精品这里只有精品高清视频| 激情五月婷婷综合网| 久久无码高潮喷水| 91九色国产在线| 国产视频久久久久| 色屁屁一区二区三区视频国产| 国产肉感大码AV无码| 亚洲人成亚洲精品| 67194在线午夜亚洲 | 欧美精品H在线播放| 国产精品无码久久久久AV| 一本无码在线观看|