超碰8_亚洲国产高清视频_黄频视频_欧美午夜影院_亚洲高清在线视频_成人精品久久久

吳建亮:web常見漏洞與挖掘技巧

作者: 來源:未知 2012-07-05 18:54:41 閱讀 我要評論 直達商品

  7月4日消息,2012年中國計算機網絡安全年會在西安舉行,廣東動易網絡科技有限公司核心產品經理吳建亮在分論壇發表了“web常見漏洞與挖掘技巧”的主題演講。

  

  廣東動易網絡科技有限公司核心產品經理吳建亮

  以下為演講實錄:

  大家好,非常榮幸能夠參與這個會議,我首先自我介紹一下,我是來自于廣東動易,今天給大家講web常見漏洞與挖掘技巧,主要有三個議題,幾個比較常見的漏洞,這是產生SQL注入的主要原因是SQL語句的拼接,注入這里標志出來的是比較常見樂觀,近一個月我在烏云上提交的漏洞的注入類型,大家具體可以看一下,大家對這個漏洞還是不夠重視,或者對這個了解還不夠深入,首先一個典型案例,萬能密碼,網站萬能密碼相信大家多不陌生,但有沒有想到這萬能密碼會出現在某安全公司的內部網戰上。第一次發現時,直接是這個,報告給給官方后,光放的處理方式是直加一個防火墻料事。防植與繞過從來就是一對天地,一個通用的防火墻很難針對任何一處都做到安全。只想跟廠商說一句話九,防注餐數化難倒真的南么難,代碼過去一下。SQL注入的關鍵字,參數化查詢,過慮(白名單),編碼,繞過防注、過慮,MYSQL寬帶節,二次注入,任何輸入都是有害,容錯處理,爆錯注入,最小權限。

  現在講一下XSS/CSRF,可能各位公司不太注重這個,跨戰腳本、跨戰請求偽造,造成的的危害不可少看,在某此授權檢測一團購網過程中,就是那種十月簡單的團購網站,前臺功能不多,基本都是靜態或者是偽靜態,無從入手。然后在這個網站里發布了一個這個腳本。數分鐘過后,腳本返回了某管理員的COOKIE信息,后臺路徑居然也記錄在,后面就順利了,直接欺騙進入了后臺,然后就直接可以拿到了。XSS/CSRF關鍵字,編碼,不需要支持HTML的地方編碼輸入,過慮,有危害的腳本,HTTPNELY,防范COOOKIE被盜,文件上傳的時候,會有一些問題,簡單舉一個烏云上的一些案例,大部分上傳播中都出現問題。文件上傳關鍵字,文件后綴白名單,文件名注意多注意某些解釋漏洞還要多注意APACHE版本的解釋漏洞問題。在開發中,由于比較多的情況是上傳文后綴由客戶來配置,為了防配置錯誤后臺拿Shell等情況,所以很多的時候為了安全問題,隱藏文件真實路徑,這樣即使上傳了也不行。

  任意文件下漏洞,就是以讀取的方式輸入文件內容,有可能存在任意文件下載漏洞。直接傳路徑型任意文件下載案例,可以看一下這些案例。然后數據庫儲存路徑型任意文件下載的案例,這個隱藏表單,用戶可以自己改隱藏表單的用戶名。另外文件下載注意的確保操作是在制定目錄下,這里也出現兩個路徑的問題。越權的問題,越權操作一般查看。烏云越權的案例是通過修改地址中的ID越權。越權問題的關鍵字,信息ID+用戶ID,如果想了解開發中要注意的安全問題,可以下載《動易安全開發手冊》,經過對web常見的漏洞分析,可以開出來這些,白盒測試,在代碼審計方面,很多大牛也發表過很多相關的技術文章,銀行中最深刻的是那篇《高級PHP應用程序漏洞審核技術》確實能夠快速得到找到常見漏洞,不要找更深層的漏洞必須了解程序。首先這是SQL注入代表審計關鍵字,SQL注入,搜索ORDER BY、IN,深入搜索select update delete,注意SQL拼接的地方,進入的變量是否有過慮處理。這里有案例,記事狗SQL注入的。Supesite是一套擁有獨立的內容管理功能,并集成了web2.0注入的程序。從代碼可以看出存在注入,利用,提交評論,程序即爆錯,可以利用爆錯來找到想要的數據,這是常用的工具,黑盒測試工具,也就是前面所介紹的的漏洞注意的關緊字和經驗所形成的條件反映,檢查一個功能是存在安全問題,通常都是通過非正常的方式提交參數,根據返回來的信息來判斷問題是否存在,firebug是一個很好的工具,它可以直觀第編輯HTML元素,繞過客戶客的驗證等,還可以通過查詢網絡請求,看是否存在漏洞。

  這是一個烏云案例,再說一個Goohle Hacker,它在百度百科的介紹,很多人問我,我的google搜索是不是還有其他技巧,其他也是和上面百科介紹的差不多,也是常用。例如我說說騰訊的,會有微博的,可以這樣搜,按照這樣的程序搜索來。說一下漏洞庫的漏洞挖掘,這個容易理解,通過對漏洞庫德國學習和了解,可以挖掘更多同類型的漏洞,像烏云的漏洞庫。這是一個烏云的案例,支付的安全,還有密碼的修改,還有運城代表執行,在這里感謝烏云為互聯網安全研究者提供一個平臺。對新興的web放火墻可行性的一個分析,我不是防火墻方面的專家,看前面的防火墻的技巧,可以查看一下這種防火墻的可行性。各位看一下這些注入的地方,發現大部分注入的點都是Agax請求,一般來說,我們了解的漏洞掃描工具都是以爬蟲式的偏列頁面的地址。然后看一下注入案例中的web防火墻,安全傳統的web防火墻,只能針對規則攔截,但他不知道這個請求是否存在漏洞,什么漏洞?所一存在判斷失誤,所以我想能不能把這兩個結合。web有時候分析,各個參數是否存在漏洞,漏洞類型是什么?如何處理,如果是數字型的注入,可以轉換,當然這只是一個猜想,新興的web防火墻也可以結合各漏洞庫,識別應用程序。我今天就講到這里,內容有點多,可能講的比較簡單,大家可以看一下那個案例,可以學到一點東西。謝謝。

  (附主持人點評)

  非常感謝建亮,其實他是一個開發人員,他想的比較遠,另外在這里我想多說兩句,其實對web安全的一個誤解,大家可能覺得web安全是很廉價其實這是一個誤解,現在云的概念,還有網站,電子商務網站,越來越把數據往自己那個服務器上集中,就會導致web更重要。去年有一個很大的電子商務網站,授權的一個檢測,檢測的結果讓人也很尷尬,最大的問題是他的邊界WF都看不到,有漏洞就是不安全,沒有漏洞就是安全。但是我們當時從測電子商務網站發現問題很嚴重,進去滯后發現整個內部網絡是扁平的,其實這個漏洞是很容易發現的,無論是騰訊還是支付寶,大家都有安全團隊,但是這個漏洞還是存在,這個存在就是說是一個弱點,是很難解決的,應該把這個程序改變一下。因為web表面是一個漏洞,其實他是一個安全邊界的。剛才他建在一個web安全角度看安全,下一個是阿里巴巴的吳瀚清講網站離線安全分析漫談,但是他還沒到,現在請李陸演講重要行業信息系統安全風險分析。


  推薦閱讀

  綠盟科技李陸:重要行業信息系統安全風險分析

7月4日消息,2012年中國計算機網絡安全年會在西安舉行,北京神州綠盟科技有限公司李陸發表了題為“重要行業信息系統安全風險分析”的演講。 北京神州綠盟科技有限公司李陸 以下為演講實錄: 大家好,我是來自綠盟科技>>>詳細閱讀


本文標題:吳建亮:web常見漏洞與挖掘技巧

地址:http://www.brh9h.cn/a/11/20120705/73574.html

樂購科技部分新聞及文章轉載自互聯網,供讀者交流和學習,若有涉及作者版權等問題請及時與我們聯系,以便更正、刪除或按規定辦理。感謝所有提供資訊的網站,歡迎各類媒體與樂購科技進行文章共享合作。

網友點評
我的評論: 人參與評論
驗證碼: 匿名回答
網友評論(點擊查看更多條評論)
友情提示: 登錄后發表評論,可以直接從評論中的用戶名進入您的個人空間,讓更多網友認識您。
自媒體專欄

評論

熱度

超碰8_亚洲国产高清视频_黄频视频_欧美午夜影院_亚洲高清在线视频_成人精品久久久
<code id="0gi0m"><wbr id="0gi0m"></wbr></code>
  • <bdo id="0gi0m"><source id="0gi0m"></source></bdo>
    <button id="0gi0m"></button>
    <code id="0gi0m"><acronym id="0gi0m"></acronym></code>
  • 夜夜嗨网站十八久久| 日韩偷拍一区二区| 99香蕉国产精品偷在线观看| 亚洲黄色在线| 久久高清一区| 好看的日韩精品| 日韩精品久久久免费观看| 在线不卡视频一区二区| 精品成人一区| 老司机午夜免费精品视频| 国产久一道中文一区| 日韩精品无码一区二区三区| 国内在线观看一区二区三区| 国产精品一区二区a| 国产欧美日韩综合精品二区| 婷婷久久五月天| 亚洲国产99| 国内精品久久国产| 国产自产在线视频一区| 老司机免费视频久久| 亚洲精品国产系列| 亚洲男人影院| 亚洲精品一区二区三区四区五区| 亚洲免费黄色| 台湾成人av| 91亚色免费| 欧美天天视频| 精品国产综合久久| 亚洲欧洲一区| 色女人综合av| 麻豆成人在线| 欧美日韩免费观看一区=区三区| 久久久久国产一区二区| 亚洲v日韩v欧美v综合| 欧美综合二区| 欧美午夜在线视频| 久久精品成人一区二区三区蜜臀 | 久久综合五月| 亚洲精品国产精品国自产观看| 国产精品普通话对白| 亚洲欧洲一二三| 91久久偷偷做嫩草影院| 欧美粗暴jizz性欧美20| 国产精品久久久久久久小唯西川| 好吊一区二区三区| 欧美中日韩免费视频| 老司机午夜精品视频在线观看| 欧美日韩在线一二三| 国产伦理一区二区三区| 在线视频精品| 欧美成人一区二区在线| 久久久人人爽| av资源站久久亚洲| 国产亚洲精品久久久久婷婷瑜伽| 欧美~级网站不卡| 看欧美日韩国产| 久久亚洲不卡| 亚洲一区图片| 99在线|亚洲一区二区| 欧美日韩一区二区三区免费| 久久久久久欧美精品色一二三四| 久久亚洲精选| 国产精品尤物| 国产精品一区二区欧美| 影音先锋日韩资源| 欧美高清日韩| 欧美黄色精品| 亚洲激情电影在线| 亚洲精品国产系列| 少妇特黄a一区二区三区| 精品国产乱码久久久久久丨区2区 精品国产乱码久久久久久蜜柚 | 国产一区日韩一区| 一本一道久久久a久久久精品91| 久久综合九色欧美狠狠| 9a蜜桃久久久久久免费| 久久亚洲欧洲| 国产高清在线精品一区二区三区| 美女精品网站| 国产传媒一区| 久久本道综合色狠狠五月| 国产一区二区无遮挡| 久久久久久国产精品mv| 欧美国产一二三区| 手机在线观看国产精品| 神马一区二区影院| 影音欧美亚洲| 国自产拍偷拍福利精品免费一 | 国产精品自拍首页| 99久久精品无码一区二区毛片 | 亚洲一区二区三区高清不卡| 亚洲国产精品一区二区第一页| 亚洲国产精品久久久久久女王 | 97自拍视频| 激情五月综合色婷婷一区二区| 国内精品二区| 日韩女优中文字幕| 欧美日韩另类综合| 麻豆精品传媒视频| 美女精品国产| 欧美日本久久| 久久不射中文字幕| 蜜桃91精品入口| 正在播放精油久久| 国产欧美一级| 精品视频高清无人区区二区三区| 亚洲国产高清国产精品| 黄色亚洲精品| 国产另类自拍| 中文字幕免费在线不卡| 亚洲激情综合| 免费av一区二区三区| 国产精品v欧美精品v日韩| 国产精品入口| 日本不卡一区二区三区在线观看| 欧美69wwwcom| 久久精品国产清高在天天线 | 久久波多野结衣| 欧美日韩亚洲国产精品| 欧美亚洲视频| 在线观看一区欧美| 蜜桃视频一区| 欧美成人日韩| 久久久夜夜夜| 欧美激情aⅴ一区二区三区| 性色av一区二区怡红| 久久亚洲精品欧美| 亚洲精品裸体| 日本欧洲国产一区二区| 亚洲精品精选| 亚洲成人自拍视频| 91传媒视频在线观看| 欧美激情第六页| 精品国产乱码久久久久久108| 国产精品国产一区二区| 精品免费视频123区| 精品999网站| 午夜精品区一区二区三| 91成人在线看| 亚洲第一毛片| 亚洲mv在线看| 官网99热精品| 国产日韩精品久久| 一区二区三区在线观看www| 国产精品99久久久久久久| 欧美久久久久久| 久久精品aaaaaa毛片| 亚洲欧美成人| 国内在线观看一区二区三区| 欧美精品在线一区| 不卡一区二区三区视频| 一本久道久久久| 在线看无码的免费网站| 日韩av电影免费播放| 春色成人在线视频| 久久久久久久欧美精品| 亚洲国内在线| 亚洲视频综合| 欧美日韩理论| 欧美日韩a区| 欧美国产视频在线观看| 天堂√在线观看一区二区| 精品日韩美女| 久久青青草原| 精品伦精品一区二区三区视频| 久久久久一区二区| 亚洲一区中文| 麻豆成人在线| 久久精品一区二区国产| 亚洲在线视频| 久久国产直播| 91日韩久久| 99视频在线免费观看| 久久人人精品| 99国产在线| 国产偷国产偷亚洲高清97cao| 久久综合五月| 国产精品二区二区三区| 97超级碰碰| 国产精品日韩欧美一区二区| 久久精品国产第一区二区三区最新章节| 91久久精品国产91久久性色tv| 激情亚洲网站| 夜夜精品视频| 久久久久久久欧美精品| 操人视频欧美| 欧美一区观看| 亚洲看片网站| 亚洲大胆在线| 老司机午夜精品视频在线观看| 成人欧美一区二区三区在线观看| 999视频在线观看| 精品乱码一区二区三区| 日本一区不卡| 国产精品成人观看视频免费| 亚洲成人资源| 99视频网站| 深夜福利成人| 亚洲每日更新| 国产综合18久久久久久| 亚洲人成人77777线观看|