999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

淺談Web應用的文件包含漏洞與防護

2021-03-07 03:13:58楊京田嘉豪
網絡安全技術與應用 2021年8期
關鍵詞:用戶

◆楊京 田嘉豪

淺談Web應用的文件包含漏洞與防護

◆楊京 田嘉豪

(陜西省網絡與信息安全測評中心 陜西 710065)

隨著網絡Web2.0、網絡移動社交等一系列新型的互聯網信息技術和網絡產品的不斷出現,基于Web網絡環(huán)境下的互聯網新技術應用越來越廣泛,政府在投入發(fā)展信息化建設的整個過程中,越來越多的應用都鋪設在Web平臺上。Web應用迅速發(fā)展的同時,不斷加深人們對其的依賴,也吸引了互聯網黑客的注意。由于Web應用能夠讓任何登錄互聯網的人訪問,所以這些Web應用程序就成了大量黑客攻擊的目標,Web安全威脅態(tài)勢逐步升級。為了得到Web服務器的控制權限并開展攻擊活動,互聯網黑客利用各類Web漏洞進行網站篡改、數據竊取,更有甚者為了控制網站或服務器,插入惡意代碼,對人民財產和公眾利益造成嚴重侵害。如今,學習、挖掘及防范Web應用安全漏洞已是越來越多的企業(yè)、用戶關注的重點。

Web安全;文件包含;防護

1 何為文件包含漏洞

Web應用程序在其開發(fā)的過程中,技術人員通常都是將一些可重復使用的函數寫到某個目錄文件中,在需要使用特定的函數時,對此類信息文件進行調用,而不必再次進行編寫,這種調用信息文件的整個過程通常被我們所稱為“包含”。如果包含的文件是動態(tài)的,通過一種動態(tài)包含的方式進行引入文件時,由于針對所傳入的文件名未通過過濾與校驗,導致對其他的文件進行了非授權操作,例如調用了一些已經定義好的類或者是函數,就很容易導致意外的文件泄露甚至惡意的代碼注入,而正是因為可以包含其他文件從而有可能會產生文件包含漏洞。

大多數Web語言都可以使用文件包含操作。目前,大部分Web應用由PHP開發(fā),由于PHP語言的文件包含功能強大因此也容易出現文件包含漏洞。

2 文件包含漏洞分類

文件包含,包括本地文件包含和遠程文件包含兩種形式,下面對這兩種形式進行介紹。

第一,本地文件包含漏洞(Local File Include,本地文件包含故名包含的文件在本地服務器),它是PHP中一種較為典型的高危漏洞。本地文件包含就是通過瀏覽器包含Web服務器上的文件,當瀏覽器包含文件沒有進行嚴格的過濾時,允許遍歷目錄的字符注入瀏覽器并執(zhí)行,由于技術人員未對用戶輸入的內容進行有效過濾與檢查,導致惡意用戶可以控制被包含的文件,一旦成功,Web應用服務器將一些特定文件當成php執(zhí)行,從而導致惡意用戶可獲取一定的服務器權限。

第二,遠程文件包含漏洞(Remote File Inclusion,遠程文件包含故名包含的文件不在本地服務器,而需要遠程訪問其他服務器)。它其實也屬于“代碼注入”的一種,其原理就是注入一段用戶能控制的腳本或代碼,由于瀏覽器對于用戶輸入沒有進行有效的過濾與檢查,導致其在服務端執(zhí)行惡意文件的代碼。該漏洞利用的前提是PHP開啟了遠程包含功能,且被包含的變量前沒有目錄的限制。

文件包含漏洞一旦被互聯網黑客進行惡意利用,不僅會暴露Web應用的配置文件,也會暴露自身的源代碼,為黑客進一步發(fā)掘Web應用漏洞提供條件,最終導致黑客控制整個網站甚至服務器。

3 文件包含漏洞防護

因為文件包含漏洞的利用并不困難,往往是黑客常用的攻擊手段,下面列出幾點常見的防護措施。

3.1 包含目標的參數過濾

使用白名單或者黑名單過濾,不要直接導入用戶輸入的內容,同時也可以在做好過濾在包含的文件名前后加固定后綴。

3.2 路徑限制

使用目錄限制的方式,用固定好的路徑來規(guī)定用戶輸入的變量內容,將被包含的文件限制在特定的目錄內,并設置禁止目錄跳轉,以達到限制用戶可調用的目錄范圍的目的。比如,開啟 open_basedir 函數,將其設置為指定目錄,則只有該目錄的文件允許被訪問,但是開啟 open_basedir 會影響性能。

3.3 中間件的安全配置

限制用戶訪問目錄范圍:php.ini 中通過限制設置,比如 open_basedir 等等來限制目錄用戶能夠訪問特定目錄文件的目標以及范圍等,另外,apache中間件也有相關配置可進行限制。

3.4 權限管理

設置用戶的訪問權限:在中間件中我們針對不同的用戶,可以限制當前中間件的用戶訪問權限,例如在Web 服務器中設置獨立的用戶,限制其僅可以訪問特定目錄和使用中間件的權限,從而也就能夠有效地避免惡意用戶越權訪問其他目錄文件。

本文簡要介紹了何為文件包含漏洞、文件包含漏洞分類及防護。面對文件包含漏洞,并不是無計可施,需要多注意維護Web應用的安全,發(fā)現異常及時采取措施。沒有絕對的安全,只有不斷加強安全防護。

[1]平小紅,惠鑫,容杰,劉攀.Web及網絡數據庫系統(tǒng)的安全漏洞與應對技術探究[J].網絡安全技術與應用,2020(08):16-17.

[2]梁本來.Web應用安全漏洞與防御機制研究綜述[J].電腦知識與技術,2021,17(01):54-55+68.

[3]袁勇,池靜.網站建設中網頁設計的安全漏洞及解決對策[J].網絡安全技術與應用,2006(07):76-77.

猜你喜歡
用戶
雅閣國內用戶交付突破300萬輛
車主之友(2022年4期)2022-08-27 00:58:26
您撥打的用戶已戀愛,請稍后再哭
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年5期)2016-11-28 09:55:15
兩新黨建新媒體用戶與全網新媒體用戶之間有何差別
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
挖掘用戶需求尖端科技應用
Camera360:拍出5億用戶
100萬用戶
主站蜘蛛池模板: 日韩福利在线观看| 亚洲浓毛av| 亚洲午夜国产片在线观看| 伊人久久福利中文字幕| 日本三级欧美三级| 国产精品太粉嫩高中在线观看| 亚洲精品第五页| 红杏AV在线无码| 58av国产精品| 色综合成人| 欧美成人亚洲综合精品欧美激情| 亚洲精品成人片在线观看| 91娇喘视频| 亚洲无码高清免费视频亚洲| 激情午夜婷婷| 中文字幕无码av专区久久| 午夜精品影院| 亚洲精品自拍区在线观看| 91福利片| 亚洲第一色网站| 91小视频在线| 久久综合一个色综合网| 欧美中文字幕在线播放| 无码中文字幕乱码免费2| 欧美日韩一区二区三区四区在线观看| 欧美激情第一区| 99久视频| 亚洲AⅤ综合在线欧美一区| 国产精品久久久久久搜索 | 久久国产精品77777| 国产麻豆91网在线看| 免费不卡在线观看av| 爽爽影院十八禁在线观看| 久久综合伊人 六十路| 国产麻豆福利av在线播放| 欧美一区二区精品久久久| 欧美国产精品不卡在线观看 | 91久久夜色精品| 亚洲成人黄色网址| 国产99精品视频| 色欲色欲久久综合网| 狠狠v日韩v欧美v| 无码精品一区二区久久久| 五月婷婷精品| 国产精品一区在线观看你懂的| 九九视频免费在线观看| 亚洲精品国偷自产在线91正片| 色窝窝免费一区二区三区 | 成人免费网站久久久| 日本亚洲国产一区二区三区| 国产一线在线| 一级毛片视频免费| 干中文字幕| 亚洲成aⅴ人片在线影院八| 欧美高清三区| 亚洲日本韩在线观看| 97色伦色在线综合视频| 国产精品久久自在自线观看| 国产精品久久久久久久久| 久久精品视频一| 热久久这里是精品6免费观看| 亚洲人成网站在线播放2019| 91精品国产无线乱码在线| 99热这里只有精品久久免费| 亚洲天堂自拍| 成人在线不卡| 亚洲精品无码日韩国产不卡| 一级毛片免费的| 在线不卡免费视频| 美女啪啪无遮挡| 深爱婷婷激情网| 国产精品毛片一区| 中文毛片无遮挡播放免费| 日本不卡免费高清视频| 日本高清成本人视频一区| 手机在线免费不卡一区二| 97亚洲色综久久精品| 97se亚洲综合在线天天| 国产在线自在拍91精品黑人| 国产成人综合在线视频| 人妻一区二区三区无码精品一区 | 日本欧美午夜|