999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

UploadScanner在Web安全測(cè)試中的使用研究

2020-07-14 20:36:05張家鋼朱潼昕王海松
科技創(chuàng)新導(dǎo)報(bào) 2020年10期
關(guān)鍵詞:功能

張家鋼 朱潼昕 王海松

摘? ?要:瀏覽器/服務(wù)器模式是目前廣泛采用的服務(wù)模式,在多數(shù)行業(yè)中大量存在。服務(wù)器端應(yīng)用程序提供的文件上傳功能是一個(gè)常見的功能,但不可避免地存在被入侵的危險(xiǎn)。Burp Suite中的擴(kuò)展功能之UploadScanner可以針對(duì)性地測(cè)試該服務(wù)器是否存在文件上傳漏洞,既方便網(wǎng)站管理員的維護(hù)工作,也有利于促進(jìn)本單位的信息安全。

關(guān)鍵詞:Web安全? Burp suite? UploadScanner

Absrtact: Browser/server mode is a widely used service mode, which exists in many kinds of industries. File upload function provided by server-side application is a common function, but it is inevitable to be invaded. The uploadscanner of the extended function in burpsuite can specifically test whether there is a file upload vulnerability in the server, which is not only convenient for the maintenance of the website administrator, but also conducive to promoting the information security of the unit.

Key Words: Web security; Burp suite; Uploadscanner

隨著計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)的發(fā)展,各行業(yè)均將自己的業(yè)務(wù)Web化。Web技術(shù)的應(yīng)用在給企業(yè)帶來便利的同時(shí),也帶來了很大的風(fēng)險(xiǎn)。究其原因,主要是許多Web應(yīng)用程序缺乏對(duì)用戶輸入內(nèi)容的過濾。即Web應(yīng)用程序執(zhí)行了用戶特殊形式的輸入,獲取了指定的內(nèi)容或特殊的權(quán)限。

1? Web安全測(cè)試

Web安全測(cè)試,是對(duì)網(wǎng)站進(jìn)行測(cè)試,發(fā)現(xiàn)其中存在的漏洞和隱藏的風(fēng)險(xiǎn),形成測(cè)試報(bào)告,提供給網(wǎng)站管理者或運(yùn)營(yíng)者。網(wǎng)站管理者根據(jù)測(cè)試報(bào)告,對(duì)網(wǎng)站進(jìn)行漏洞修補(bǔ),使網(wǎng)站更加安全。Web安全測(cè)試分為白盒測(cè)試和黑盒測(cè)試。白盒測(cè)試是在知道目標(biāo)網(wǎng)站源碼的情況下對(duì)其進(jìn)行測(cè)試,類似于源碼分析。黑盒測(cè)試僅已知網(wǎng)站的網(wǎng)址,模擬惡意人員對(duì)網(wǎng)站進(jìn)行破壞。無論白盒測(cè)試或是黑盒測(cè)試,均需經(jīng)過網(wǎng)站管理方的授權(quán)。

常見的Web安全漏洞有:SQL注入、XSS跨站腳本、CSRF跨站請(qǐng)求偽造、XXE漏洞、SSRF服務(wù)端請(qǐng)求偽造漏洞、文件包含漏洞、文件上傳漏洞、文件解析漏洞、遠(yuǎn)程代碼執(zhí)行漏洞、越權(quán)訪問漏洞、目錄瀏覽漏洞和任意文件讀取/下載漏洞、struts2漏洞、JAVA反序列化漏洞等。

2? Burp Suite擴(kuò)展功能之UploadScanner

當(dāng)利用特殊工具探測(cè)到了該網(wǎng)站存在漏洞之后,即可利用該漏洞。不同的漏洞有不同的利用工具,不再一一列舉。本文只討論文件上傳漏洞。

Burp Suite是用于測(cè)試Web應(yīng)用程序的集成平臺(tái),包含了許多功能,基本功能不再贅述。擴(kuò)展功能提供了強(qiáng)大的API接口,通過使用腳本語(yǔ)言開發(fā)額外的功能,許多擴(kuò)展功能是用Python編寫并且可通過Burp的應(yīng)用商店免費(fèi)提供使用。

網(wǎng)站的文件上傳功能是一個(gè)被低估的安全威脅。一般的自動(dòng)或半自動(dòng)安全測(cè)試工具在遇到文件上傳時(shí)不能調(diào)整其上傳途徑,達(dá)不到利用上傳漏洞的目的。利用文件上傳漏洞需要各種技術(shù),包括文件擴(kuò)展名、文件內(nèi)容類型和內(nèi)容的關(guān)聯(lián)等。此外,文件內(nèi)容必須通過服務(wù)器端檢查或修改,例如圖像大小要求或調(diào)整大小操作。Burp Suite中的擴(kuò)展功能之UploadScanner通過對(duì)上傳文件后殘存的內(nèi)容重建,達(dá)到規(guī)避服務(wù)器端檢查過濾的目的。

3? UploadScanner在Web安全測(cè)試中的使用

本文利用Metasploitable集成化安全測(cè)試環(huán)境的DVWA平臺(tái)測(cè)試了UploadScanner的擴(kuò)展功能。

圖1所示為DVWA平臺(tái)中文件上傳功能的三種安全級(jí)別下的防護(hù),可以看出不同的防護(hù)級(jí)別對(duì)上傳文件的屬性要求是不一樣的。low級(jí)別沒有任何限制,可以上傳任意文件。medium級(jí)別對(duì)文件類型和文件大小進(jìn)行限制。high級(jí)別對(duì)文件擴(kuò)展名和大小進(jìn)行限制。對(duì)于medium和high級(jí)別的限制,也可以進(jìn)行手工構(gòu)造上傳文件以繞過限制。

圖2所示為使用UploadScanner擴(kuò)展功能進(jìn)行自動(dòng)化上傳文件以達(dá)到可以獲取webshell的條件。通過測(cè)試,在三種防護(hù)級(jí)別下,分別上傳了39、11、6個(gè)內(nèi)含可回連腳本的文件。從數(shù)量上可以看出,隨著防護(hù)級(jí)別的提高,成功上傳的有效文件越來越少,但仍能達(dá)到文件上傳的目的。但以上過程也存在缺點(diǎn),即上傳的文件數(shù)量較多,且文件名較長(zhǎng),容易引起網(wǎng)站管理員的注意。

4? 結(jié)語(yǔ)

通過本地搭建測(cè)試環(huán)境,驗(yàn)證了Burp Suite的UploadScanner擴(kuò)展功能,達(dá)到了預(yù)期效果,重點(diǎn)是其可以自動(dòng)化地完成能夠獲取webshell的文件上傳,對(duì)Web安全測(cè)試工作者起到一定的指導(dǎo)和便捷作用,促使網(wǎng)站管理者進(jìn)一步完善門戶網(wǎng)站建設(shè),加強(qiáng)本單位的門戶網(wǎng)站安全。

參考文獻(xiàn)

[1] 趙星.Web漏洞挖掘與安全防護(hù)研究[D].中北大學(xué),2016.

[2] 吳松澤.基于Web安全的滲透測(cè)試技術(shù)研究[D].哈爾濱師范大學(xué),2015.

[3] 劉雅楠.Web前端攻擊及安全防護(hù)技術(shù)研究與實(shí)現(xiàn)[D].北京郵電大學(xué),2017.

猜你喜歡
功能
拆解復(fù)雜功能
鐘表(2023年5期)2023-10-27 04:20:44
也談詩(shī)的“功能”
基層弄虛作假的“新功能取向”
深刻理解功能關(guān)系
鉗把功能創(chuàng)新實(shí)踐應(yīng)用
關(guān)于非首都功能疏解的幾點(diǎn)思考
基于PMC窗口功能實(shí)現(xiàn)設(shè)備同步刷刀功能
懷孕了,凝血功能怎么變?
媽媽寶寶(2017年2期)2017-02-21 01:21:24
“簡(jiǎn)直”和“幾乎”的表達(dá)功能
中西醫(yī)結(jié)合治療甲狀腺功能亢進(jìn)癥31例
主站蜘蛛池模板: 国产精品美女自慰喷水| 亚洲香蕉在线| 一本大道香蕉中文日本不卡高清二区| 国产精品一区二区久久精品无码| 免费观看欧美性一级| 亚洲国产系列| 免费大黄网站在线观看| 青青草91视频| 在线看片中文字幕| 亚洲一区二区三区中文字幕5566| 老熟妇喷水一区二区三区| 露脸国产精品自产在线播| 999国产精品| 中文成人在线| 国产视频自拍一区| 日韩高清欧美| 天堂久久久久久中文字幕| 丰满人妻久久中文字幕| 亚洲视频在线青青| 国产在线精品人成导航| 中文字幕调教一区二区视频| 黄片在线永久| 啪啪啪亚洲无码| 亚洲色图欧美在线| 国产性生大片免费观看性欧美| 极品性荡少妇一区二区色欲| 热99精品视频| 国产人在线成免费视频| 国产Av无码精品色午夜| 国产女同自拍视频| 岛国精品一区免费视频在线观看| 91网址在线播放| 午夜毛片福利| 69国产精品视频免费| 天天综合色网| 99久久精品无码专区免费| 成年人视频一区二区| 午夜福利视频一区| 中文字幕日韩视频欧美一区| 一区二区三区在线不卡免费| 国产全黄a一级毛片| 成人国产一区二区三区| 国产欧美日韩在线一区| 国产91特黄特色A级毛片| 久操线在视频在线观看| 欧美日韩午夜| 欧美色伊人| 91丨九色丨首页在线播放| 亚洲第一色网站| 日韩欧美色综合| 四虎永久在线视频| 亚洲欧美自拍视频| 国产成人凹凸视频在线| 亚洲三级a| 国产亚洲视频免费播放| 国产网站一区二区三区| 日韩黄色精品| 亚洲欧洲日本在线| 狼友视频国产精品首页| 国产一二三区视频| 国产激情无码一区二区APP| 精品国产www| www.亚洲国产| 欧美日韩专区| 青青草国产精品久久久久| 国产区91| 国产欧美日韩视频一区二区三区| 婷婷丁香在线观看| 国产国产人免费视频成18| 久久国产亚洲偷自| 亚洲一级毛片在线观| 九九九精品成人免费视频7| 性69交片免费看| 无码高潮喷水专区久久| 国产成人一区在线播放| 国产精品第页| 亚洲日本中文字幕乱码中文| 欧美日韩国产精品va| 免费国产无遮挡又黄又爽| 22sihu国产精品视频影视资讯| 日本免费高清一区| 国产原创演绎剧情有字幕的|